Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dcomhijack — Lateral Movement mittels DCOM und DLL-Hijacking | Kitploit
Tools/GitHubGitHub/wkl-sec/dcomhijack
ExploitationLaterale BewegungPost-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubwkl-sec/dcomhijack

dcomhijack

Lateral Movement mittels DCOM und DLL-Hijacking

Repository anzeigen
32732vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DCOM-DLL-Hijacking

Wir haben kürzlich die folgenden DCOM-Klassen entdeckt, die anfällig für DLL-Hijacking sind. Wenn ein Angreifer in den zugehörigen Pfad schreiben kann, kann er sich lateral bewegen, indem er das COM-Objekt instanziiert. Einige Klassen bieten weitere DLL-Hijacking-Möglichkeiten, die hier nicht aufgeführt sind.

KlasseDLL-PfadProzessArchitektur
WordPad DocumentC:\Program Files\Windows NT\Accessories\XmlLite.dllwordpad.exex64
CLSID_ContactReadingPaneC:\Program Files\Common Files\System\UxTheme.dllprevhost.exex64
User OOBE Create Elevated Object ServerC:\Windows\System32\oobe\USERENV.dlldllhost.exex64
MSDAINITIALIZE*C:\Program Files\Common Files\System\Ole DB\bcrypt.dlldllhost.exex64
ShapeCollector ClassC:\Program Files\Common Files\Microsoft Shared\ink\DUI70.dllShapeCollector.exex64
Microsoft WBEM Unsecured ApartmentC:\Windows\System32\wbem\wbemcomn.dllunsecapp.exex64
Microsoft WBEM Active Scripting Event Consumer ProviderC:\Windows\System32\wbem\wbemcomn.dllscrcons.exex64
Voice Toast Callback*C:\Windows\System32\WinBioPlugIns\MFPlat.dllsvchost.exex64
Add to Windows Media Player listC:\Program Files (x86)\Windows Media Player\ATL.dllsetup_wm.exex86
Windows Media Player Burn Audio CD HandlerC:\Program Files (x86)\Windows Media Player\PROPSYS.dllwmplayer.exex86

* Nur Windows 11 und Windows Server 2022

Dieses Repository enthält einen Cobalt Strike BOF und ein Impacket-Skript, um die DLL zu kopieren und das COM-Objekt zu instanziieren. Ebenfalls enthalten sind Exportdefinitionen und eine grundlegende DLL-Vorlage.

Verwendung

Erstellen einer DLL

Eine einfache DLL-Vorlage ist zum Testen enthalten. Die erforderlichen Exportweiterleitungen ändern sich zwischen den Versionen leicht, was den Hijack manchmal bricht. Ein Hilfsskript ist enthalten, um Exportdefinitionen für eine Ziel-DLL zu generieren. Die Definitionsdateien für Windows Server 2022/11 und 10 befinden sich im Verzeichnis exports. Sie können die erste Zeile der Makefile bearbeiten, um den Namen des Exportverzeichnisses festzulegen. Wenn Sie eine DLL aus einer bestimmten Windows-Version suchen, ist Winbindex eine hervorragende Ressource.

Ausführen der DLL

Beide Implementierungen erfordern, dass Sie einen der folgenden verkürzten Klassennamen angeben:

  • WordPadDocument
  • ContactReadingPane
  • UserOOBE
  • MSDAINITIALIZE
  • ShapeCollector
  • WBEMUnsecuredApt
  • WBEMActiveScript
  • VoiceToastCallback
  • AddToWMPList
  • WMPBurnCD

Cobalt Strike BOF

root@kitploit:~
upload-dll <class name> <target IP or hostname> [DLL path]
create-object <class name> <target IP or hostname>

Impacket-Skript

root@kitploit:~
dcomhijack.py -object <class name> [[domain/]username[:password]@]<targetName or address>

Kompatibilität

Der BOF und das Impacket-Skript wurden mit den folgenden Windows-Versionen/-Architekturen getestet:

  • Windows 10 x64
  • Windows 11 x64
  • Windows Server 2022 x64

Bekannte Probleme

  • Einige Prozesse werden unmittelbar nach der Instanziierung des Objekts beendet. Möglicherweise müssen Sie einen neuen Prozess erstellen oder sich in einen vorhandenen Prozess injizieren, um den Zugriff aufrechtzuerhalten.
  • Einige Prozesse bleiben aktiv und laden die DLL bei späteren Instanziierungen nicht neu. Möglicherweise müssen Sie den Prozess beenden, um die DLL neu zu laden.

Danksagungen

  • Ursprüngliche Idee von @domchell und seinem Blogbeitrag über laterale Bewegung mit DLL-Hijacking.
  • Impacket-Skript basierend auf dcomexec.py
  • BOF basierend auf DCOM Lateral Movement BOF von @Yas_o_h
Tool herunterladen