Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DVS — D(COM) V(ulnerability) S(canner) AKA tückisches Schweizer Taschenmesser - Lateral Movement mit DCOM-Objekten | Kitploit
Tools/GitHubGitHub/scorpioneslabs/dvs
ExploitationLaterale BewegungPost-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubscorpioneslabs/dvs

DVS

D(COM) V(ulnerability) S(canner) AKA tückisches Schweizer Taschenmesser - Lateral Movement mit DCOM-Objekten

Repository anzeigen
2564710vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

D(COM) V(ulnerability) S(canner) alias Devious swiss army knife – Laterale Bewegung mittels DCOM-Objekten

Haben Sie sich jemals gefragt, wie Sie sich lateral durch interne Netzwerke bewegen können? Oder mit entfernten Maschinen interagieren können, ohne EDRs zu alarmieren?
Nehmen wir an, wir haben gültige Anmeldedaten oder eine aktive Sitzung mit Zugriff auf eine entfernte Maschine, aber wir haben keine Möglichkeit, einen Prozess remote mit einer bekannten, erwarteten oder stark überwachten Methode auszuführen (z. B. WMI, Task Scheduler, WinRM, PowerShell Remoting).

Das DVS-Framework kommt in diesen Szenarien zur Rettung.

Das DVS-Framework ist ein Schweizer Taschenmesser, mit dem Sie anfällige Funktionen von entfernten DCOM-Objekten enumerieren, starten und sogar Angriffe mit ihnen starten können.
Das Framework wird mit einer "Red Team"-Denkweise entwickelt und verwendet Stealth-Methoden, um entfernte Maschinen zu kompromittieren.
Das DVS-Framework enthält verschiedene Möglichkeiten, die Härtung von DCOM remote zu umgehen, indem der DCOM-Zugriff remote wiederhergestellt und dem angreifenden Benutzer automatisch die erforderlichen Berechtigungen erteilt werden.
Das Framework kann auch Änderungen an der entfernten Maschine auf ihren ursprünglichen Zustand vor dem Angriff zurücksetzen und diese Änderungen vor Verteidigern verbergen.

Unsere Haupterkenntnis ist, dass das Tool auch Befehle mit nicht anfälligen DCOM-Objekten über eine aqsome-Technik ausführen kann (Lesen Sie unten über Invoke-RegisterRemoteSchema).

Kompatibel mit PowerShell 2.0 und höher

YouTube-Video PoC: DVS

Haftungsausschluss

Dieses Tool dient nur zu Test- und Bildungszwecken. Jede andere Nutzung dieses Codes ist nicht gestattet. Verwendung auf eigene Gefahr.
Der Autor übernimmt KEINE Verantwortung für Missbrauch dieses Tools.
Durch die Nutzung akzeptieren Sie, dass jeglicher Schaden, der durch die Verwendung dieses Tools entsteht, Ihre Verantwortung ist.

Registry-Zugriff – wie das DVS-Framework dieses Protokoll nutzt

  • Remote-Registry-Zugriff (MS-RRP)

    1. Überprüfen von Port 445, um mit der entfernten Registry zu interagieren
    2. Prüfen, ob die entfernte Registry aktiviert ist
    3. Mit der entfernten Registry interagieren
    4. Wenn der AutoGrant-Modus markiert ist, Schreibberechtigungen prüfen, andernfalls Leseberechtigungen prüfen
  • Standard Registry Provider (Wenn Remote-Registry verweigert)

    1. Überprüfen von Port 135, um mit dem "Standard Registry Provider" mittels WMI zu interagieren
    2. Prüfen, ob StdRegProv zugänglich ist
    3. Mit dem Standard Registry Provider interagieren
    4. Wenn der AutoGrant-Modus markiert ist, Schreibberechtigungen prüfen, andernfalls Leseberechtigungen prüfen

Warum ist dieses Tool so verdeckt?

Das DVS-Tool prüft zunächst, ob die principal-identity über die folgenden Schritte Zugriff auf die entfernte Maschine hat:

  • Basisaktionen

    1. Authentifizierungsvorgänge (wenn SkipRegAuth nicht markiert ist)
      1. Wenn Anmeldedaten bereitgestellt werden, erstellt es eine "net-only"-Sitzung. Andernfalls wird die aktuell angemeldete Sitzung verwendet.
      2. Registry-Zugriff prüfen.
    2. Prüfen, ob das DCOM-Feature aktiviert ist
    3. DCOM-Zugriff erlauben (wenn AutoGrant markiert), andernfalls Fehler
    4. Prüfen, ob der angemeldete Benutzer/bereitgestellte Benutzer und die Gruppen, in denen der Benutzer Mitglied ist (über das adsi/WindowsIdentity-Feature), berechtigt sind, mit dem DCOM zu interagieren (über entfernte Registry-Abfragen)
    5. Berechtigungen erteilen (wenn AutoGrant markiert), andernfalls Fehler
    6. Domainnamen von der entfernten Maschine mithilfe von NetBIOS über TCP (mit NetAPI32 oder UDP-Paket) auflösen. Bei Fehlschlag wird versucht, die Registry zu verwenden (HKLM- oder HKCU-Hives)
  • Invoke-DCOMObjectScan

    1. Mit DCOM-Objekten interagieren
    2. Das DCOM-Objekt enumerieren und anfällige Funktionen finden
    3. Ausnutzungsmöglichkeit validieren
    4. Ausführungs-Payloads generieren
    5. Persönliche Informationen über das anfällige DCOM-Objekt abrufen
  • Get-ExecutionCommand

    1. Ausführungs-Payloads generieren
  • Invoke-ExecutionCommand

    1. Versuch, mit DCOM-Objekten zu interagieren
    2. Die Befehle ausführen
  • Invoke-RegisterRemoteSchema

    1. Versuch, mit einem der folgenden DCOM-Objekte zu interagieren:
      • InternetExplorer.Application – InternetExplorer COM-Objekt
      • {D5E8041D-920F-45e9-B8FB-B1DEB82C6E5E} – Ein weiteres COM-Objekt von Internet Explorer
      • {C08AFD90-F2A1-11D1-8455-00A0C91F3880} – ShellBrowserWindow
      • {9BA05972-F6A8-11CF-A442-00A0C90A8F39} – ShellWindows
    2. Remote-Schema registrieren (z. B. http://)
    3. Das Schema konfigurieren, um Befehle aus dem Schema-Inhalt auszuführen
    4. Den Befehl ausführen

Tool-Komponenten

  • Sicherheitsrechte-Analysator – Analysiert die Rechte der principal-identity für den Zugriff auf das entfernte DCOM-Objekt
  • Remote-Zugriff erteilen – Erteilt dem angemeldeten Benutzer remote Berechtigungen (falls diese noch nicht erteilt wurden)
  • DCOM-Scanner – Scannt und analysiert entfernte/lokale DCOM-Objekte auf bereitgestellte anfällige Funktionen (Muster und Funktionsnamen müssen angegeben werden). Wenn das Tool eine anfällige Funktion erkennt, prüft es, welche Argumente die Funktion enthält und ob die Funktion Befehle ausführen kann
  • DCOM-Befehlsgenerator – Generiert ein PowerShell-Payload zur Ausführung auf der entfernten Maschine
  • Bericht – Erstellt einen CSV-Bericht mit allen Informationen über das anfällige DCOM-Objekt
  • Befehlsausführung – Befehle über DCOM-Objekte ausführen

Autor

  • Nimrod Levy

Lizenz

  • GPL v3

Getestete Szenarien

  • Von außerhalb der Domäne in die Domäne
  • Von innerhalb der Domäne zu einer anderen domänenverbundenen Maschine
  • Von der Domäne zu einer außerhalb der Domäne
  • Von der aktuellen Sitzung zu einer anderen domänenverbundenen Maschine

Getestete Betriebssysteme

  • Windows 7 SP1
  • Windows 8.1
  • Windows 10
  • Windows Server 2019

Danksagungen

  • Dank an Rafel Ivgi für die Mentorschaft und Hilfe bei der Architekturdenkweise des Tools.
  • Dank an Yossi Sasi für die Hilfe bei der Optimierung des Skripts.
  • Dank an Gleb Glazkov für das Schreiben des Abschnitts zu Maßnahmen und Prävention

Installation:

git clone https://github.com/ScorpionesLabs/DVS
powershell -ep bypass
PS> Import-Module .\DVS.psm1
PS> Get-Help Invoke-DCOMObjectScan -Detailed  # Get details of the Invoke-DCOMObjectScan command
PS> Get-Help Get-ExecutionCommand -Detailed # Get details of the Get-ExecutionCommand command
PS> Get-Help Invoke-ExecutionCommand -Detailed # Get details of the Invoke-ExecutionCommand command
PS> Get-Help Invoke-RegisterRemoteSchema -Detailed # Get details of the Invoke-RegisterRemoteSchema command

Invoke-DCOMObjectScan

Die Funktion Invoke-DCOMObjectScan ermöglicht es Ihnen, DCOM-Objekte zu scannen und anfällige Funktionen über eine Liste von Mustern oder genauen Funktionsnamen zu finden, die Sie in eine Datei aufgenommen haben.

  • Beispiele:

    1. Enumeriert und scannt das MMC20.Application (ProgID)-Objekt von der Angreifermaschine zum DC01-Host, ohne die Registry abzufragen.

         Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipRegAuth -Username "lab\administrator" -Password "Aa123456!" -Verbose
      

    Hinweis: Das Tool analysiert keine ACL-Berechtigungen. Wenn das Tool erfolgreich ist, löst es alle Informationen über das Objekt auf, mit Ausnahme der in der Registry genannten Details (wie Objektname, ausführbare Datei usw.).

Tool herunterladen