
Herramienta basada en C# que automatiza el proceso de descubrir y explotar secuestros de DLL en binarios objetivo. Las rutas secuestradas descubiertas pueden luego ser utilizadas como armas durante operaciones de Red Team para evadir los EDR.
Herramienta basada en C# que automatiza el proceso de descubrir y explotar DLL Hijacks en binarios objetivo. Las rutas secuestradas descubiertas pueden luego ser armadas durante operaciones de Red Team para evadir EDR.
La herramienta básicamente actúa automatizando las siguientes etapas realizadas para el DLL Hijacking:
Metodología de Descubrimiento :
Metodología de Explotación :
Analizar las rutas de DLL Hijack potencialmente vulnerables desde el CSV generado automáticamente por ProcMon.
Copiar el DLL confirmatorio (según la arquitectura PE) a las rutas de secuestro una por una y ejecutar el binario objetivo durante un período de tiempo predefinido simultáneamente.
Mientras el proceso de DLL hijacking está en progreso, las siguientes son las salidas que se pueden recopilar del escenario de secuestro:
Escenarios de Entry Point Not Found:
Nota: El error "Entry Point not found" es manejado programáticamente por el código, no es necesario cerrar el MsgBox manualmente :) # De lo contrario, esto bloquearía el código más adelante****
Una vez que el proceso de DLL Hijacking se completa para cada ruta de DLL Hijack potencialmente vulnerable, obtenemos la salida final en la consola así como en un archivo de texto (C:\DLLLogs\output_logs.txt) en el siguiente formato:
**Estas rutas confirmadas de DLL Hijack pueden luego ser armadas durante un compromiso de Red Team para cargar un implante de DLL malicioso a través de un ejecutable legítimo (como OneDrive, Firefox, MSEdge, "Bring your own LOLBINs", etc.) y eludir los EDR de última generación, ya que la mayoría de ellos no detectan el DLL Hijacking, según lo evaluado por George Karantzas y Constantinos Patsakis como se menciona en su artículo de investigación: https://arxiv.org/abs/2108.10422
Nota: Los requisitos i y ii deben colocarse en el propio directorio de ImpulsiveDLLHijacks.exe.
Información de compilación y configuración:
ImpulsiveDLLHijack
Y para los DLLs confirmatorios:
Configuración: Copiar los DLLs confirmatorios (maldll32 y maldll64) en el directorio de ImpulsiveDLLHijack.exe y luego ejecutar ImpulsiveDLLHijack.exe :))

Ejecutable objetivo: OneDrive.exe
Etapa: Descubrimiento

Etapa: Explotación




Etapa: Resultados finales y registros

¡Gracias! ¡Los comentarios serán muy apreciados! - knight!