Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Remote-BOF-Runner — Remote BOF Runner ist ein Erweiterungsframework für Havoc zur Remote-Ausführung von Beacon Object Files (BOFs) mithilfe eines mit Crystal Palace erstellten PIC-Loaders. | Kitploit
Tools/GitHubGitHub/pard0p/remote-bof-runner
Penetrationstest-FrameworksPrivilege EscalationExploit-FrameworksLaterale BewegungShellcodePost-ExploitationCommand and ControlLernen & BildungRed TeamingPayload-EntwicklungBinary-Exploitation
102516vor 9 MonatenVon Kitploit geprüft
GitHub
pard0p/remote-bof-runner

Remote-BOF-Runner

Remote BOF Runner ist ein Erweiterungsframework für Havoc zur Remote-Ausführung von Beacon Object Files (BOFs) mithilfe eines mit Crystal Palace erstellten PIC-Loaders.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Remote BOF Runner

Ein Havoc-Erweiterungsframework für die Remote-Ausführung von Beacon Object Files (BOFs) unter Verwendung eines mit Crystal Palace erstellten PIC-Loaders.

Übersicht

Remote BOF Runner ermöglicht die sichere Ausführung von BOFs in beliebigen Prozessen durch Nutzung des Crystal Palace PIC-Loaders. Dieses Framework implementiert einen ausgeklügelten Interprozesskommunikations- (IPC-) Mechanismus über Named Pipes, um Beacon-Ausgaben aus injizierten Prozessen transparent an den Command-and-Control-Server (C2) zurückzuleiten.

Einrichtung & Installation

Erweiterungsinstallation

Stellen Sie sicher, dass die Erweiterung im Havoc-Erweiterungsverzeichnis installiert ist:

YOUR_HAVOC_FOLDER + /data/extensions/

Abhängigkeiten

Um den PIC-Loader zu kompilieren, müssen die folgenden Werkzeuge und Bibliotheken auf Ihrem System installiert sein:

  • MinGW-w64: Cross-Compiler für Windows-Ziele
  • Make: Build-Automatisierungswerkzeug
  • OpenJDK 11: Java Development Kit (für die Crystal-Palace-Kompilierung erforderlich)
  • Zip: Komprimierungsprogramm

Ausführliche Installationsanweisungen finden Sie im WSL-Einrichtungsleitfaden.

Installationsbefehle

sudo apt-get update
sudo apt-get install mingw-w64
sudo apt-get install make
sudo apt-get install openjdk-11-jdk
sudo apt-get install zip

Architektur

Komponenten

1. BOF-Injektor

Die BOF-Komponente ist verantwortlich für:

  • Erstellen und Anhalten eines Dummy-Prozesses.
  • Injizieren des Crystal-Palace-Loaders + des Ziel-BOFs in den Dummy-Prozess.
  • Einrichten eines IPC-Kanals (Named Pipe) für die Ausgabekommunikation.
  • Empfangen und Aggregieren von Ausgaben aus der Remote-BOF-Ausführung.

2. PIC-Loader (Crystal Palace)

Der PIC-Loader besteht aus:

  • Crystal Palace Loader: Verwaltet Speicherzuweisung, BSS-Segmentverwaltung und sichere Initialisierung des Ausführungskontexts.
  • Remote-BOF-Payload: Der tatsächlich auszuführende BOF-Code (whoami, ipconfig, cacls, reg-query, usw.).
  • Argument-Marshalling: Serialisierte Argumente, die über den Loader für die Remote-BOF-Ausführung übergeben werden.

Ausführungsablauf

┌───────────────────────────────────────────────────────────────────┐
│ 1. Beacon Process (Havoc)                                         │
│    ├─ Execute BOF Injector                                        │
│    ├─ Create dummy process (suspended)                            │
│    ├─ Inject PIC Loader + Remote BOF                              │
│    └─ Create IPC named pipe                                       │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 2. PIC Loader Execution                                           │
│    ├─ Crystal Palace loader                                       │
│    ├─ Performs BSS section allocation                             │
│    ├─ Initializes UI context (for .NET compatibility)             │
│    └─ Hooks beacon functions (BeaconPrintf, BeaconOutput, etc.)   │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 3. Remote BOF Execution                                           │
│    ├─ Execute target BOF (whoami, ipconfig, etc.)                 │
│    ├─ BOF calls hooked beacon functions                           │
│    ├─ Hooked functions redirect output to IPC pipe                │
│    └─ Output accumulates in beacon process via pipe               │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 4. Output Collection & Transmission                               │
│    ├─ Beacon waits for remote process termination                 │
│    ├─ Accumulates all output from IPC pipe                        │
│    ├─ Aggregates fragmented messages (8KB buffer)                 │
│    ├─ Filters protocol delimiters (@START@, @END@)                │
│    └─ Transmits consolidated output to Team Server                │
└───────────────────────────────────────────────────────────────────┘

Hauptfunktionen

1. Prozessisolation

  • Die BOF-Ausführung erfolgt in einem separaten, isolierten Prozess.
  • Minimiert die Auswirkungen auf die Stabilität des Beacon-Prozesses.
  • Ermöglicht die Ausführung in beliebigen Prozesskontexten.

2. IPC-Ausgabe-Weiterleitung

  • Kommunikationskanal auf Basis von Named Pipes.
  • Transparente Ausgabeumleitung vom Remote-BOF.
  • Behandlung von Nachrichtenfragmentierung (8-KB-Akkumulationspuffer).
  • Filterung von Protokollbegrenzern.

3. .NET-Prozessausführung

Der primäre Anwendungsfall ist die Ausführung von BOFs in nativen .NET-Prozessen:

Warum direktes CLR-Laden im Beacon riskant ist: Das direkte Laden von .NET-Assemblies im Beacon-Prozess ist von Natur aus unsicher und erkennbar:

  • Der Beacon-Prozess (normalerweise eine native Binärdatei wie cmd.exe oder rundll32.exe) startet normalerweise keine CLR.
  • Wenn eine CLR in einen Nicht-.NET-Prozess geladen wird, löst dies sofortige EDR/XDR-Warnungen aus.

Eine mögliche Lösung: Native .NET-Prozessinjektion: Anstatt die CLR in den Beacon zu laden, injizieren wir unseren Inline-Execute-Assembly-BOF in einen Prozess, der bereits .NET-nativ ist:

// ❌ DETECTABLE: Direct execution in beacon
beacon.exe (native) → load ClrCreateInstance → load .NET assembly → EDR ALERT

// ✅ STEALTHY: Execution in native .NET process
dotnet.exe (native .NET) → inject BOF → inline-execute-assembly → 
execute .NET assembly in already-CLR context → normal behavior

Dieser Ansatz nutzt die Tatsache, dass die Ausführung von .NET innerhalb eines .NET-Prozesses nicht von normalem Anwendungsverhalten zu unterscheiden ist.

4. Crystal-Palace-Integration

  • Positionsunabhängige Codeausführung.
  • Dynamische API-Auflösung über hashbasierte Funktions-Lookups.
  • Keine Abhängigkeiten von der Import-Adresstabelle.
  • Geeignet für tiefe Injektionsszenarien.

Ausführungsmodi

Lokale Ausführung

remote-bof-runner whoami
remote-bof-runner ipconfig
remote-bof-runner cacls C:\Windows\System32

Ausführung auf entferntem Host

remote-bof-runner reg-query DC01 HKLM SYSTEM\CurrentControlSet

Registrierungsabfragen

remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa
remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa RunAsPPL

.NET-Assembly-Ausführung

remote-bof-runner execute-assembly --dotnetassembly "/Payloads/Rubeus.exe" --assemblyargs "triage"

Beispielausgabe:

execute-assembly

Verfügbare BOFs

  • whoami – Zeigt aktuelle Benutzer- und Gruppeninformationen an (CS-Situational-Awareness-BOF).
  • ipconfig – Zeigt die Netzwerkadapterkonfiguration an (CS-Situational-Awareness-BOF).
  • cacls – Listet Dateiberechtigungen auf (CS-Situational-Awareness-BOF).
  • reg-query – Fragt die Windows-Registrierung ab (CS-Situational-Awareness-BOF).
  • execute-assembly – Lädt eine .NET-Assembly in den tatsächlichen Prozess (https://github.com/VoldeSec/PatchlessInlineExecute-Assembly).
  • bof – Führt benutzerdefinierte BOF-Binärdateien aus.

Überlegungen zur Operationssicherheit

⚠️ Wichtig: Dieses Projekt ist ein Proof-of-Concept und priorisiert NICHT standardmäßig OPSEC.

Empfohlene Änderungen

Sowohl der BOF-Injektor als auch der PIC-Loader erfordern eine erhebliche Härtung für Angreifersimulationen:

Tool herunterladen