Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ThievingFox — Post-Exploitation-Toolkit zur Erfassung von Anmeldedaten, das sich in Passwort-Manager und Windows-Dienstprogramme einschleust, um Zugangsdaten mittels DLL-Proxying, COM-Hijacking und AppDomainManager-Injection zu sammeln. | Kitploit
Tools/GitHubGitHub/slowerzs/thievingfox
Laterale BewegungPost-ExploitationPenetrationstestsRed Teaming
GitHubslowerzs/thievingfox

ThievingFox

Post-Exploitation-Toolkit zur Erfassung von Anmeldedaten, das sich in Passwort-Manager und Windows-Dienstprogramme einschleust, um Zugangsdaten mittels DLL-Proxying, COM-Hijacking und AppDomainManager-Injection zu sammeln.

Repository anzeigen
5706641vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ThievingFox

ThievingFox ist eine Sammlung von Post-Exploitation-Werkzeugen, um Anmeldeinformationen aus verschiedenen Passwortmanagern und Windows-Dienstprogrammen zu sammeln. Jedes Modul nutzt eine spezifische Methode zur Injektion in den Zielprozess und hakt dann interne Funktionen, um Anmeldeinformationen zu sammeln.

Der begleitende Blogbeitrag ist hier zu finden.


  • Installation
  • Ziele
  • Verwendung

Installation

Linux

Rustup muss installiert sein; befolgen Sie die Anweisungen hier: https://rustup.rs/

Das Paket mingw-w64 muss installiert sein. Auf Debian kann dies wie folgt erfolgen:

apt install mingw-w64

Sowohl die x86- als auch die x86_64-Windows-Ziele für Rust müssen installiert sein:

rustup target add x86_64-pc-windows-gnu
rustup target add i686-pc-windows-gnu

Mono und Nuget müssen ebenfalls installiert sein; Anweisungen finden Sie hier: https://www.mono-project.com/download/stable/#download-lin

Nach dem Hinzufügen der Mono-Repositorien kann Nuget mit apt installiert werden:

apt install nuget

Schließlich müssen Python-Abhängigkeiten installiert werden:

pip install -r client/requirements.txt

ThievingFox funktioniert mit python >= 3.11.

Windows

Rustup muss installiert sein; befolgen Sie die Anweisungen hier: https://rustup.rs/

Sowohl die x86- als auch die x86_64-Windows-Ziele für Rust müssen installiert sein:

rustup target add x86_64-pc-windows-msvc
rustup target add i686-pc-windows-msvc

Die .NET-Entwicklungsumgebung muss ebenfalls installiert sein. Navigieren Sie in Visual Studio zu Extras > Tools und Features abrufen > ".NET-Desktopentwicklung" installieren.

Schließlich müssen Python-Abhängigkeiten installiert werden:

pip install -r client/requirements.txt

ThievingFox funktioniert mit python >= 3.11

HINWEIS: Auf einem Windows-Host muss msbuild im PATH verfügbar sein, um das KeePass-Modul zu verwenden. Dies kann erreicht werden, indem der Client innerhalb einer Visual Studio-Entwickler-Powershell ausgeführt wird (Extras > Befehlszeile > Entwickler-Powershell).

Ziele

Alle Module wurden auf den folgenden Windows-Versionen getestet:

Windows-Version
Windows Server 2022
Windows Server 2019
Windows Server 2016
Windows Server 2012R2
Windows 10
Windows 11

[!VORSICHT] Module wurden nicht auf anderen Versionen getestet und werden voraussichtlich nicht funktionieren.

AnwendungInjektionsmethode
KeePass.exeAppDomainManager-Injektion
KeePassXC.exeDLL-Proxying
LogonUI.exe (Windows-Anmeldebildschirm)COM-Entführung
consent.exe (Windows-UAC-Popup)COM-Entführung
mstsc.exe (Standard-Windows-RDP-Client)COM-Entführung
RDCMan.exe (Sysinternals-RDP-Client)COM-Entführung
MobaXTerm.exe (RDP-Client eines Drittanbieters)COM-Entführung

Verwendung

[!VORSICHT] Obwohl ich versucht habe sicherzustellen, dass diese Werkzeuge die Stabilität der Zielanwendungen nicht beeinträchtigen, sind Inline-Hooking und Bibliotheksinjektion unsicher und können zu einem Absturz oder einer Instabilität der Anwendung führen. Sollte dies der Fall sein, sollte die Verwendung des Moduls cleanup auf dem Ziel ausreichen, um sicherzustellen, dass beim nächsten Start der Anwendung keine Injektion/Hooking durchgeführt wird.

ThievingFox enthält 3 Hauptmodule: poison, cleanup und collect.

Poison

Für jede in den Befehlszeilenparametern angegebene Anwendung ruft das Modul poison die ursprüngliche Bibliothek ab, die gekapert werden soll (für COM-Entführung und DLL-Proxying), kompiliert eine Bibliothek, die den Eigenschaften der ursprünglichen DLL entspricht, lädt sie auf das Ziel hoch und ändert bei Bedarf die Registrierung, um die COM-Entführung durchzuführen.

Um den Kompilierungsprozess aller Bibliotheken zu beschleunigen, wird ein Cache in client/cache/ verwaltet.

--mstsc, --rdcman und --mobaxterm haben eine spezifische Option, bzw. --mstsc-poison-hkcr, --rdcman-poison-hkcr und --mobaxterm-poison-hkcr. Wenn eine dieser Optionen angegeben wird, ersetzt die COM-Entführung den Registrierungsschlüssel in der HKCR-Struktur, sodass alle Benutzer betroffen sind. Standardmäßig sind nur alle derzeit angemeldeten Benutzer betroffen (alle Benutzer mit einer HKCU-Struktur).

--keepass und --keepassxc haben spezifische Optionen: --keepass-path, --keepass-share und --keepassxc-path, --keepassxc-share, um den Installationspfad dieser Anwendungen anzugeben, falls es nicht der Standardpfad ist. Dies ist für andere Anwendungen nicht erforderlich, da COM-Entführung verwendet wird.

Das KeePass-Modul erfordert, dass Visual C++ Redistributable auf dem Ziel installiert ist.

Mehrere Anwendungen können gleichzeitig angegeben werden, oder das Flag --all kann verwendet werden, um alle Anwendungen zu targetieren.

[!WICHTIG] Denken Sie daran, den Cache zu leeren, wenn Sie den Parameter --tempdir ändern, da der Verzeichnisname in nativen DLLs eingebettet ist.

$ python3 client/ThievingFox.py poison -h
usage: ThievingFox.py poison [-h] [-hashes HASHES] [-aesKey AESKEY] [-k] [-dc-ip DC_IP] [-no-pass] [--tempdir TEMPDIR] [--keepass] [--keepass-path KEEPASS_PATH]
                             [--keepass-share KEEPASS_SHARE] [--keepassxc] [--keepassxc-path KEEPASSXC_PATH] [--keepassxc-share KEEPASSXC_SHARE] [--mstsc] [--mstsc-poison-hkcr]
                             [--consent] [--logonui] [--rdcman] [--rdcman-poison-hkcr] [--mobaxterm] [--mobaxterm-poison-hkcr] [--all]
                             target

positional arguments:
  target                Target machine or range [domain/]username[:password]@<IP or FQDN>[/CIDR]
Tool herunterladen