Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Crassus — Windows Privilege Escalation Discovery Tool, das Process Monitor-Bootlogs parst, um DLL-Hijacking, schwache ACLs und andere Erhöhungspfade zu identifizieren und automatisch Proxy-DLL-Quellcode generiert. | Kitploit
Tools/GitHubGitHub/vu-ls/crassus
Privilege EscalationExploitationPenetrationstestsBinäranalyse
GitHubvu-ls/crassus

Crassus

Windows Privilege Escalation Discovery Tool, das Process Monitor-Bootlogs parst, um DLL-Hijacking, schwache ACLs und andere Erhöhungspfade zu identifizieren und automatisch Proxy-DLL-Quellcode generiert.

Repository anzeigen
6336460vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Crassus – Windows Privilege Escalation Erkennungstool

Schnellstart

  1. Wählen Sie im Process Monitor die Option Enable Boot Logging aus. "Process Monitor Boot Logging Option"
  2. Starten Sie neu.
  3. Sobald Sie angemeldet sind und Windows hochgefahren ist, führen Sie Process Monitor erneut aus.
  4. Wenn Sie dazu aufgefordert werden, speichern Sie das Boot-Protokoll, z. B. als raw.PML.
  5. Setzen Sie den Standardfilter von Process Monitor mit Strg-R zurück.
  6. Speichern Sie diese Protokolldatei, z. B. als boot.PML.
  7. Führen Sie Crassus.exe boot.PML aus.
  8. Untersuchen Sie alle grün markierten Ergebnisse und die entsprechenden Einträge in results.csv.

Inhaltsverzeichnis

  • Warum "Crassus"?
    • Haben Sie wirklich noch ein weiteres Privilege-Escalation-Erkennungstool erstellt?
    • Funktionen
    • Flussdiagramm
  • Bildschirmfotos
    • Crassus Ausführung
    • CSV-Ausgabe
    • Exportausgabe
    • DLL-Funktionen exportieren
    • DLL-Ordnungszahlen exportieren
  • Crassus.exe beziehen
    • Erstellen mit Visual Studio
    • Verwendung der vorkompilierten Crassus.exe
  • Verwendung
    • Ausführungsablauf
    • Befehlszeilenargumente
    • Beispiele
    • Proxy-DLL-Vorlage
    • openssl.cnf-Vorlage
  • Kompilieren von Proxy-DLLs
    • Visual Studio
    • MinGW
  • Praxisbeispiele
    • Acronis True Image
    • Atlassian Bitbucket
    • McAfee
    • Microsoft SQL Server 2022
  • Fehlerbehebung
    • Fehlende Datei wird nicht ausgeführt
    • Code wird mit unerwarteten Berechtigungen ausgeführt
    • Ergebnisse verschwinden nach Neustart
  • Beiträge
  • Danksagungen

Warum "Crassus"?

Accenture hat ein Tool namens Spartacus entwickelt, das DLL-Hijacking-Möglichkeiten unter Windows findet. Ausgehend von Spartacus haben wir Crassus entwickelt, um die Fähigkeiten zur Erkennung von Windows-Privilege-Escalation über die bloße Suche nach fehlenden Dateien hinaus zu erweitern. Die ACLs, die von Dateien und Verzeichnissen privilegierter Prozesse verwendet werden, können mehr als nur die Suche nach fehlenden Dateien umfassen, um das Ziel zu erreichen.

Haben Sie wirklich noch ein weiteres Privilege-Escalation-Erkennungstool erstellt?

...aber mit einer Besonderheit, da Crassus den SysInternals Process Monitor nutzt und rohe PML-Protokolldateien parst. Die typische Verwendung besteht darin, ein Boot-Protokoll mit Process Monitor zu generieren und es dann mit Crassus zu parsen. Es wird außerdem automatisch Quellcode für Proxy-DLLs mit allen relevanten Exporten für anfällige DLLs generieren.

Funktionen

  • Natives Parsen von ProcMon-PML-Dateien. Der Log(PML)-Parser wurde durch Portierung von Teilfunktionalitäten von https://github.com/eronnen/procmon-parser/ nach C# implementiert. Die Formatspezifikation finden Sie hier.
  • Crassus erstellt Quellcode für Proxy-DLLs für alle identifizierten fehlenden DLLs. Wenn beispielsweise eine Anwendung anfällig für DLL-Hijacking über version.dll ist, erstellt Crassus für Sie Dateien version.cpp und version.def mit allen darin enthaltenen Exporten. Standardmäßig starten die Proxy-DLLs calc.exe. Es sind Build-Skripte enthalten, um die DLLs in Visual Studio oder MinGW zu erstellen.
  • Für andere interessante Ereignisse, wie das Erstellen eines Prozesses oder das Laden einer Bibliothek, wird untersucht, ob nicht privilegierte Benutzer die Datei oder Teile des Pfads zur Datei ändern können.
  • Kann große PML-Dateien verarbeiten und alle interessanten Ereignisse in einer CSV-Ausgabedatei speichern.

Flussdiagramm

Die allgemeine Funktionsweise von Crassus lässt sich in diesem Flussdiagramm zusammenfassen: Crassus Flussdiagramm

Bildschirmfotos

Crassus Ausführung

Crassus wird ausgeführt

CSV-Ausgabe

CSV-Ausgabe

Exportausgabe

Exporte

DLL-Funktionen exportieren

DLL-Funktionen

DLL-Ordnungszahlen exportieren

DLL-Ordnungszahlen

Crassus.exe beziehen

Erstellen mit Visual Studio

Crassus wurde als Visual Studio 2019-Projekt entwickelt. So erstellen Sie Crassus.exe:

  1. Öffnen Sie Crassus.sln
  2. Drücken Sie Strg+Umschalt+B auf Ihrer Tastatur

Verwendung der vorkompilierten Crassus.exe

Wenn Sie dem Ausführen von fremdem Code vertrauen, ohne zu wissen, was er tut, wird Crassus.exe in diesem Repository bereitgestellt.

Verwendung

Ausführungsablauf

  1. Wählen Sie im Process Monitor die Option Enable Boot Logging aus. "Process Monitor Boot Logging Option"
  2. Starten Sie neu.
  3. Sobald Sie angemeldet sind und Windows hochgefahren ist, führen Sie optional auch geplante Aufgaben aus, die möglicherweise mit privilegierten Rechten ausgeführt werden.
  4. Führen Sie Process Monitor erneut aus.
  5. Wenn Sie dazu aufgefordert werden, speichern Sie das Boot-Protokoll.
  6. Setzen Sie den Standardfilter von Process Monitor mit Strg-R zurück.
  7. Speichern Sie diese Protokolldatei, z. B. als boot.PML. Der Grund für das erneute Speichern der Protokolldatei ist zweierlei:
    1. Ältere Versionen von Process Monitor speichern Boot-Protokolle nicht als einzelne Datei.
    2. Boot-Protokolle sind standardmäßig ungefiltert, was zusätzliches Rauschen enthalten kann, wie z. B. ein lokales Benutzer-DLL-Hijacking beim Starten von Process Monitor selbst.

Befehlszeilenargumente

Tool herunterladen