Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DLLHijackHunter — Automatisierte Entdeckung, Validierung und Bestätigung von DLL-Hijacking. Lokale Fehlkonfigurationen in bewaffnete, bestätigte Angriffspfade verwandeln. | Kitploit
Tools/GitHubGitHub/ghostvectoracademy/dllhijackhunter
Privilege EscalationSchwachstellenscannerPayload-GenerierungPersistenzmechanismenDynamische Code-Analyse (DAST)ExploitationLaterale BewegungPenetrationstestsBinäranalyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
Red Teaming
GitHubghostvectoracademy/dllhijackhunter

DLLHijackHunter

Automatisierte Entdeckung, Validierung und Bestätigung von DLL-Hijacking. Lokale Fehlkonfigurationen in bewaffnete, bestätigte Angriffspfade verwandeln.

Repository anzeigen
3964440vor 14 TagenVon Kitploit geprüft

DLLHijackHunter

Von ProjectMerai

Automatisierte DLL-Hijacking-Erkennung, -Validierung und -Bestätigung
Lokale Fehlkonfigurationen in bewaffnete, bestätigte Angriffspfade verwandeln.


Überblick

DLLHijackHunter ist ein automatisiertes Windows-DLL-Hijacking-Erkennungstool, das über die statische Analyse hinausgeht. Es entdeckt, validiert und bestätigt DLL-Hijacking-Möglichkeiten mithilfe einer mehrphasigen Pipeline:

  1. Erkennung — Durchsucht Binärdateien in Diensten, geplanten Aufgaben, Autostart-Elementen, COM-Objekten und AutoElevate-UAC-Bypass-Vektoren
  2. Filterung — Eliminiert Fehlalarme durch intelligente harte und weiche Gates
  3. Canary-Bestätigung — Setzt eine harmlose Canary-DLL ein und löst die Binärdatei aus, um zu beweisen, dass der Hijack funktioniert
  4. Bewertung & Berichterstattung — Ordnet Ergebnisse nach Ausnutzbarkeit mit einem abgestuften Konfidenzsystem ein

Die meisten DLL-Hijacking-Tools stoppen bei „diese DLL könnte hijackbar sein.“ DLLHijackHunter versucht, sie zu validieren, sie mit bekannten Exploit-Intelligenzdaten abzugleichen und reale Ausführungspfade zu bestätigen, wo dies möglich ist.


Architektur

flowchart TB
    subgraph Phase1["Phase 1: Erkennung"]
        SE["Statische Engine<br/>Dienste, Aufgaben, Autostart,<br/>COM, Run-Keys"]
        AE["AutoElevate-Engine<br/>Manifest + COM-UAC-Bypass"]
        PE["PE-Analysator<br/>Import-Tabellen, verzögerte Ladungen,<br/>Manifeste, Exporte"]
        ETW["ETW-Engine<br/>Echtzeit-DLL-Lade-<br/>Überwachung"]
        SO["Suchreihenfolgen-<br/>Rechner"]
    end

    subgraph Phase2["Phase 2: Filter-Pipeline"]
        direction LR
        HG["Harte Gates<br/>(Binär-Kill)"]
        SG["Weiche Gates<br/>(Konfidenz-Anpassung)"]
    end

    subgraph Phase3["Phase 3: Lade-Verifizierung (--verify-load)"]
        LP["LoadProbe<br/>Kindprozess-Ladetest<br/>Probe-DLL platziert &amp; entfernt"]
    end

    subgraph Phase4["Phase 4: Canary"]
        CB["Canary-DLL-Builder"]
        TE["Trigger-Ausführer"]
        VF["Verifizierung"]
    end

    subgraph Phase5["Phase 5: Ausgabe"]
        SC["Abgestufter Bewerter"]
        RC["Konsolenbericht"]
        RJ["JSON-Bericht"]
        RH["HTML-Bericht"]
    end

    SE --> PE --> SO
    AE --> PE
    ETW --> SO
    SO --> Phase2
    HG --> SG
    Phase2 --> Phase3
    Phase3 --> Phase4
    CB --> TE --> VF
    Phase4 --> Phase5

Hauptfunktionen

Hijack-Typ-Abdeckung

TypBeschreibungTarnungStatus
PhantomDLL existiert nirgendwo auf der FestplatteHochImplementiert
SuchreihenfolgeDLL früher in der Windows-Suchreihenfolge platzierenHochImplementiert
Side-LoadingMissbrauch legitimer Apps, die DLLs aus ihrem Verzeichnis ladenHochImplementiert (AutoElevate-Kopieren-in-Temp-Pfad)
.local-UmleitungHijack über .local-VerzeichnisumleitungHochImplementiert
ENV-PATHBewaffnung beschreibbarer Verzeichnisse im System-PATHHochImplementiert (kuratierte Dienst-/DLL-Zuordnung)
AppInit-DLLsAppInit_DLLs-Registry-MissbrauchNiedrigImplementiert
AppCert-DLLsAppCertDLLs-Registry-Missbrauch (wird in jeden CreateProcess/WinExec-Aufrufer geladen)NiedrigImplementiert
CWDCurrent-Working-Directory-HijackNiedrigGeplant — wird derzeit von keinem Erkennungspfad erzeugt

IFEO-Debugger-Einträge werden aufgelistet und die referenzierte Binärdatei wird auf DLL-Importe analysiert, aber es gibt keinen dedizierten IFEO/KnownDLL-Bypass-Hijack-Typ — diese werden nicht als eigenständige Erkennungen beworben.

UAC-Bypass-Erkennung

DLLHijackHunter enthält eine dedizierte UAC-Bypass-Erkennung:

  • Manifest-AutoElevate — Scannt System32 und SysWOW64 nach EXEs mit <autoElevate>true</autoElevate> in eingebetteten Manifesten
  • COM-AutoElevation — Scannt HKLM\SOFTWARE\Classes\CLSID nach COM-Objekten mit Elevation\Enabled=1
  • Side-Load-Simulation — Für AutoElevate-Binärdateien, die weder SetDllDirectory noch SetDefaultDllDirectories aufrufen, wird der Angriffspfad „EXE in beschreibbaren Ordner kopieren + DLL ablegen“ simuliert

Gezielte Schwachstellen-Wissensbasis

  • Gezielte Schwachstellen-Zuordnung — Gleicht entdeckte Importe mit einem gebündelten Schnappschuss des HijackLibs-Datensatzes ab (≈590 dokumentierte DLL-Einträge, die ≈700 anfällige ausführbare Dateien umfassen), eingebettet als Resources/hijacklibs.json. Ein Treffer erhöht die Konfidenz und verlinkt den Befund auf seine HijackLibs-Referenzseite; das Fehlen eines Treffers bedeutet nichts. Der Datensatz ist datengetrieben — aktualisieren Sie ihn, indem Sie https://hijacklibs.net/api/hijacklibs.json über diese Ressource erneut herunterladen (keine Codeänderungen erforderlich). Datensatz © das HijackLibs-Projekt und seine Mitwirkenden.
  • Automatisierte PATH-Ausnutzung — Bewertet beschreibbare PATH-Ordner und generiert Hijack-Kandidaten für eine kuratierte Zuordnung nativer Windows-Dienste, die bekanntermaßen PATH nach fehlenden DLLs durchsuchen
  • Erweiterte Phantom-DLL-Suche — Durchsucht eine Bibliothek hochwertiger Phantom-DLL-Möglichkeiten in mehreren Kategorien

Filter-Pipeline

Die Pipeline reduziert Fehlalarme in zwei Stufen:

Harte Gates

  • API-Set-Schema-Filterung (api-ms-*, ext-ms-*)
  • KnownDLL-Filterung
  • Angreifer-relative ACL-Schreibbarkeitsvalidierung — ein Pfad zählt nur dann als beschreibbar, wenn ein unprivilegierter Prinzipal (Users / Authenticated Users / Everyone, plus leckgeschützte Sub-Admin-Dienstkonten wie LOCAL SERVICE/NETWORK SERVICE) effektive Schreibrechte hat. Entscheidend ist, dass dies unabhängig vom Token berechnet wird, unter dem das Tool läuft, sodass ein erhöhter Lauf System32/Program Files nicht als beschreibbar erscheinen lässt. Genau das macht erhöhte Läufe für die LPE-Triage sinnvoll.

Weiche Gates

  • WinSxS-Manifest-Strafe
  • Privilegien-Delta-Analyse
  • LoadLibraryEx-Minderungsprüfungen
  • Signaturvalidierungsprüfungen
  • Strafen für elegante Fehlerbehandlung

Canary-Bestätigung

Statt zu raten, versucht DLLHijackHunter zu beweisen, dass Hijacks funktionieren:

sequenceDiagram
    participant H as DLLHijackHunter
    participant B as Canary-DLL-Builder
    participant T as Trigger-Ausführer
    participant V as Opfer-Binärdatei

    H->>B: Canary-DLL erstellen
    B->>B: Vorkompilierte Canary extrahieren<br/>(oder Proxy mit MSVC kompilieren)
    B-->>H: canary.dll + Bestätigungsdateipfad
    H->>H: DLL am Hijack-Pfad platzieren
    H->>T: Binärausführung auslösen
    T->>V: Dienst starten / Aufgabe ausführen / COM aktivieren
    V->>V: Lädt Canary-DLL
    V-->>H: Schreibt Bestätigungsdatei<br/>PID, Privileg, Integritätsstufe
    H->>H: Aufzeichnen: BESTÄTIGT
    H->>H: Canary-DLL bereinigen
Tool herunterladen