Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HiddenDesktop — HVNC für Cobalt Strike | Kitploit
Tools/GitHubGitHub/wkl-sec/hiddendesktop
Penetrationstest-FrameworksExploit-FrameworksPost-ExploitationCommand and ControlRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubwkl-sec/hiddendesktop

HiddenDesktop

HVNC für Cobalt Strike

Repository anzeigen
1.3k206vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hidden Desktop BOF

Hidden Desktop (oft als HVNC bezeichnet) ist ein Tool, das es Operateuren ermöglicht, mit einer Remote-Desktop-Sitzung zu interagieren, ohne dass der Benutzer davon erfährt. Das VNC-Protokoll ist nicht beteiligt, aber das Ergebnis ist eine ähnliche Erfahrung. Diese Cobalt Strike BOF-Implementierung wurde als Alternative zu TinyNuke/Forks erstellt, die in C++ geschrieben sind.

Es gibt vier Komponenten von Hidden Desktop:

  1. BOF-Initialisierer: Kleines Programm, das für das Injizieren des HVNC-Codes in den Beacon-Prozess verantwortlich ist.

  2. HVNC-Shellcode: PIC-Implementierung von TinyNuke HVNC.

  3. Server- und Operator-UI: Server, der auf Verbindungen vom HVNC-Shellcode wartet, und eine UI, die es dem Operator ermöglicht, mit der Remote-Desktop-Sitzung zu interagieren. Unterstützt derzeit nur Windows.

  4. Anwendungsstarter-BOFs: Satz von Beacon-Object-Dateien, die Anwendungen auf dem neuen Desktop ausführen.

Verwendung

Laden Sie die neueste Version herunter oder kompilieren Sie sie selbst mit make. Starten Sie den HVNC-Server auf einem Windows-Rechner, der vom Teamserver aus erreichbar ist. Sie können dann den Client mit folgendem Befehl ausführen:

root@kitploit:~
HiddenDesktop <server> <port>

Sie sollten ein neues leeres Fenster auf dem Server-Rechner sehen. Der BOF führt standardmäßig keine Anwendungen aus. Sie können die Anwendungsstarter-BOFs verwenden, um gängige Programme auf dem neuen Desktop auszuführen:

root@kitploit:~
hd-launch-edge
hd-launch-explorer
hd-launch-run
hd-launch-cmd
hd-launch-chrome

Sie können Programme auch über den Datei-Explorer mit Maus und Tastatur starten. Andere Anwendungen können mit folgendem Befehl ausgeführt werden:

root@kitploit:~
hd-launch <command> [args]

Demo

https://github.com/WKL-Sec/HiddenDesktop/assets/9327972/82f73393-ba44-42b4-8eae-b36b7181fac0

Implementierungsdetails

  1. Das Aggressor-Skript generiert zufällige Pipe- und Desktop-Namen. Diese werden als Argumente an den BOF-Initialisierer übergeben. Der Desktop-Name wird bei der Ausführung in den CS-Einstellungen gespeichert und von den Anwendungsstarter-BOFs verwendet. Der HVNC-Verkehr wird über rportfwd zurück an den Teamserver weitergeleitet. Statusaktualisierungen werden über eine Named Pipe an Beacon gesendet.
  2. Der BOF-Initialisierer beginnt damit, die erforderlichen Module und Funktionen aufzulösen. Argumente aus dem Aggressor-Skript werden aufgelöst. Ein Zeiger auf eine Struktur mit den Argumenten und Funktionsadressen wird an die Funktion InputHandler im HVNC-Shellcode übergeben. Es verwendet BeaconInjectProcess, um den Shellcode auszuführen, was bedeutet, dass das Verhalten in einem Malleable-C2-Profil oder mit Prozessinjektions-BOFs angepasst werden kann. Sie könnten Hidden Desktop so modifizieren, dass es auf entfernte Prozesse abzielt, dies wird jedoch derzeit nicht unterstützt. Dies geschieht, damit der BOF beenden kann und der HVNC-Shellcode weiterlaufen kann.
  3. InputHandler erstellt eine neue Named Pipe, mit der Beacon eine Verbindung herstellen kann. Sobald eine Verbindung hergestellt wurde, wird der angegebene Desktop geöffnet (OpenDesktopA) oder erstellt (CreateDesktopA). Ein neuer Socket wird über einen Reverse-Port-Forward (rportfwd) zum HVNC-Server hergestellt. Der Eingabehandler erstellt einen neuen Thread für die weiter unten beschriebene Funktion DesktopHandler. Dieser Thread empfängt Maus- und Tastatureingaben vom HVNC-Server und leitet sie an den Desktop weiter.

Kompatibilität

Der HiddenDesktop-BOF wurde mit example.profile auf den folgenden Windows-Versionen/Architekturen getestet:

  • Windows Server 2022 x64
  • Windows Server 2016 x64
  • Windows Server 2012 R2 x64
  • Windows Server 2008 x86
  • Windows 7 SP1 x64

Bekannte Probleme

  • Die Startmenü funktioniert nicht.

Danksagungen

  • Stark basiert auf TinyNuke
  • Enthält Verbesserungen/Korrekturen von Meltedd/HVNC
  • Verwendet Beacon-Job-Interface und Projektstruktur von SecIdiot/netntlm
Tool herunterladen
  • DesktopHandler stellt eine zusätzliche Socket-Verbindung zum HVNC-Server über den Reverse-Port-Forward her. Dieser Thread überwacht Fenster auf Änderungen und leitet sie an den HVNC-Server weiter.