
DLLirant ist ein Tool zur Automatisierung von DLL-Hijacking-Untersuchungen an einer bestimmten Binärdatei.
DLLirant ist ein Werkzeug zur Automatisierung von DLL-Hijacking- und DLL-Proxying-Forschungen an einer bestimmten Binärdatei.



Wählen Sie die gewünschte PE-Datei. Wenn es sich um eine .exe handelt, sucht die Anwendung derzeit nach DLL-Search-Order-Hijacking. Wenn Sie eine DLL auswählen, bietet die Anwendung an, sie zu proxen.
Bei der zweiten Option müssen Sie einen Pfad für die Proxy-DLL angeben. Dieser Pfad kann auf zwei Arten angegeben werden:
Mit einem Namen: Dies generiert die Proxy-DLL und benennt sie mit dem Namen der ausgewählten DLL um. Die Anwendung kopiert die ausgewählte (ursprüngliche) DLL und benennt sie mit dem von Ihnen gewählten Namen um.
Mit einem Pfad: Diese Option generiert eine einzelne Datei, die Proxy-DLL, die die Funktionen aufruft, die aus der im Textfeld angegebenen DLL exportiert werden.
Sie können auch ein import-Verzeichnis erstellen und bei Bedarf die fehlenden DLL-Dateien ablegen, die Ihre Anwendung benötigt (die DLL-Dateien werden automatisch mit der Ziel-Binärdatei in das output-Verzeichnis kopiert).
Wichtig
Bezüglich der Fehlermeldungen Ihrer Zielanwendung: Ich habe versucht, die Fehlermeldungen zu vermeiden, aber das geht nicht wirklich, weil die MessageBox vom System über csrss.exe erzeugt wird, nicht von der Zielanwendung. Sie können also versuchen, die Threads, die untergeordneten Fenster, die Verwendung von SetErrorMode usw. zu beenden ... es wird nicht funktionieren.
Das Skript erstellt ein Ausgabeverzeichnis im selben Verzeichnis wie DLLirant und kopiert die Ziel-Binärdatei in das Ausgabeverzeichnis.
Über die PeNet-Bibliothek extrahiert das Skript die von der Binärdatei benötigten DLL-Namen und testet jede der verfügbaren importierten Funktionen einzeln, indem es eine benutzerdefinierte DLL mit den erforderlichen exportierten Funktionen kompiliert.
Wenn eine von der Binärdatei benötigte Funktion ausgeführt wird, erstellt die benutzerdefinierte DLL eine Datei C:\DLLirant\output.txt, um sicherzustellen, dass ein DLL-Hijacking möglich ist.
Die PoCs der DLL-Hijackings werden ebenfalls im Verzeichnis DLLirant/dll-hijacks erstellt.