
C#-basiertes Tool, das den Prozess des Auffindens und Ausnutzens von DLL-Hijacks in Zielbinärdateien automatisiert. Die entdeckten Hijacked-Pfade können später bei Red-Team-Operationen eingesetzt werden, um EDRs zu umgehen.
C#-basiertes Tool, das den Prozess der Entdeckung und Ausnutzung von DLL-Hijacks in Ziel-Binärdateien automatisiert. Die entdeckten Hijack-Pfade können später bei RedTeam-Operationen eingesetzt werden, um EDRs zu umgehen.
Das Tool automatisiert im Wesentlichen die folgenden Schritte für DLL-Hijacking:
Erkennungsmethodik:
Ausnutzungsmethodik:
Parsen der potenziell verwundbaren DLL-Hijack-Pfade aus der CSV-Datei, die automatisch von ProcMon erstellt wurde.
Kopieren der bestätigenden DLL (entsprechend der PE-Architektur) nacheinander in die Hijack-Pfade und gleichzeitiges Ausführen der Ziel-Binärdatei für eine vordefinierte Zeitspanne.
Während des DLL-Hijacking-Prozesses können folgende Ausgaben aus dem Hijack-Szenario gesammelt werden:
Szenarien: Einstiegspunkt nicht gefunden:
Hinweis: Der Fehler "Entry point not found" wird programmgesteuert vom Code behandelt; es ist nicht nötig, die MsgBox manuell zu schließen :) # Andernfalls würde dies den weiteren Code zum Absturz bringen****
Sobald der DLL-Hijacking-Prozess für jeden potenziell verwundbaren DLL-Hijack-Pfad abgeschlossen ist, erhalten wir die endgültige Ausgabe sowohl auf der Konsole als auch in einer Textdatei (C:\DLLLogs\output_logs.txt) im folgenden Format:
**Diese bestätigten DLL-Hijack-Pfade können später während eines Red-Team-Einsatzes verwendet werden, um einen bösartigen DLL-Implant über eine legitime ausführbare Datei (z. B. OneDrive, Firefox, MSEdge, "Bring your own LOLBINs" usw.) zu laden und hochmoderne EDRs zu umgehen, da die meisten von ihnen DLL-Hijacking nicht erkennen, wie von George Karantzas und Constantinos Patsakis in ihrem Forschungsbericht festgestellt wurde: https://arxiv.org/abs/2108.10422
Hinweis: Die Voraussetzungen i & ii sollten im Verzeichnis der ImpulsiveDLLHijack.exe selbst abgelegt werden.
Build- und Setup-Informationen:
ImpulsiveDLLHijack
Und für die bestätigenden DLLs:
Setup: Die bestätigenden DLLs (maldll32 & maldll64) in das Verzeichnis der ImpulsiveDLLHijack.exe kopieren und dann ImpulsiveDLLHijack.exe ausführen :))

Ziel-Ausführbare Datei: OneDrive.exe
Stufe: Erkennung

Stufe: Ausnutzung




Stufe: Endergebnisse und Protokolle

Vielen Dank, Feedback wäre sehr willkommen! - knight!