
Adaptives DLL-Hijacking / dynamische Export-Weiterleitung
Dieses Projekt demonstriert fortgeschrittene DLL-Hijacking-Techniken. Es wurde zusammen mit dem Blogbeitrag "Adaptive DLL Hijacking" veröffentlicht. Ich empfehle, zunächst dort zu beginnen, um den Code in den richtigen Kontext zu setzen.
Dieses Projekt besteht aus den folgenden Elementen:
Die VS-Lösung selbst unterstützt 4 Build-Konfigurationen, die 4 verschiedenen Methoden des Proxying von Funktionalität entsprechen. Dies bietet eine schöne skalierbare Möglichkeit, in Zukunft weitere Techniken zu demonstrieren.
Das Ziel jeder Technik ist es, erfolgreich Codeausführung zu erlangen, während die Funktionalität an die legitime DLL weitergeleitet wird. Jede Technik wird getestet, um sicherzustellen, dass statische und dynamische Sink-Situationen behandelt werden. Dies ist bei weitem nicht jede Grundform oder Technikvariante. Der obenstehende Beitrag geht näher darauf ein.
Vorbereiten eines Hijacking-Szenarios mit einer offensichtlich falschen DLL
> copy C:\windows\system32\whoami.exe .\whoami.exe
1 file(s) copied.
> copy C:\windows\system32\kernel32.dll .\wkscli.dll
1 file(s) copied.
Die Ausführung in der aktuellen Konfiguration sollte einen Fehler ergeben
> whoami.exe
"Entry Point Not Found"
Konvertieren von kernel32, um Proxy-Funktionalität für wkscli bereitzustellen
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.
> whoami.exe
COMPUTER\User