Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Koppeling — Adaptives DLL-Hijacking / dynamische Export-Weiterleitung | Kitploit
Tools/GitHubGitHub/monoxgas/koppeling
ExploitationRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubmonoxgas/koppeling

Koppeling

Adaptives DLL-Hijacking / dynamische Export-Weiterleitung

Repository anzeigen
819133vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Koppeling

Dieses Projekt demonstriert fortgeschrittene DLL-Hijacking-Techniken. Es wurde zusammen mit dem Blogbeitrag "Adaptive DLL Hijacking" veröffentlicht. Ich empfehle, zunächst dort zu beginnen, um den Code in den richtigen Kontext zu setzen.

Dieses Projekt besteht aus den folgenden Elementen:

  • Harness.exe: Die "Opfer"-Anwendung, die anfällig für Hijacking ist (statisch/dynamisch)
  • Functions.dll: Die "echte" Bibliothek, die dem Harness gültige Funktionalität bereitstellt
  • Theif.dll: Die "böse" Bibliothek, die versucht, Codeausführung zu erlangen
  • NetClone.exe: Eine C#-Anwendung, die Exporte von einer DLL in eine andere klont
  • PyClone.py: Ein Python-3-Skript, das die Funktionalität von NetClone nachbildet

Die VS-Lösung selbst unterstützt 4 Build-Konfigurationen, die 4 verschiedenen Methoden des Proxying von Funktionalität entsprechen. Dies bietet eine schöne skalierbare Möglichkeit, in Zukunft weitere Techniken zu demonstrieren.

  • Stc-Forward: Leitet Exportnamen während des Build-Prozesses mittels Linker-Kommentaren weiter
  • Dyn-NetClone: Klont die Exporttabelle von functions.dll auf theif.dll nach dem Build mittels NetClone
  • Dyn-PyClone: Klont die Exporttabelle von functions.dll auf theif.dll nach dem Build mittels PyClone
  • Dyn-Rebuild: Baut die Exporttabelle neu auf und patcht nach dem Laden verknüpfte Importtabellen, um dynamisch für das Funktions-Proxying vorzubereiten

Das Ziel jeder Technik ist es, erfolgreich Codeausführung zu erlangen, während die Funktionalität an die legitime DLL weitergeleitet wird. Jede Technik wird getestet, um sicherzustellen, dass statische und dynamische Sink-Situationen behandelt werden. Dies ist bei weitem nicht jede Grundform oder Technikvariante. Der obenstehende Beitrag geht näher darauf ein.

Beispiel

Vorbereiten eines Hijacking-Szenarios mit einer offensichtlich falschen DLL

root@kitploit:~
> copy C:\windows\system32\whoami.exe .\whoami.exe
        1 file(s) copied.

> copy C:\windows\system32\kernel32.dll .\wkscli.dll
        1 file(s) copied.

Die Ausführung in der aktuellen Konfiguration sollte einen Fehler ergeben

root@kitploit:~
> whoami.exe 

"Entry Point Not Found"

Konvertieren von kernel32, um Proxy-Funktionalität für wkscli bereitzustellen

root@kitploit:~
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.

> whoami.exe
COMPUTER\User
Tool herunterladen