
DLLirant is a tool to automatize the DLL Hijacking researches on a specified binary.
DLLirant es una herramienta para automatizar las investigaciones de DLL Hijacking y DLL Proxying sobre un binario especificado.



Selecciona el archivo PE deseado; si es un .exe, la aplicación buscará actualmente DLL Search Order Hijacking; si seleccionas una DLL, la aplicación te ofrecerá hacer proxy de ella.
En cuanto a la segunda opción, debes especificar una ruta para la DLL proxy; esta ruta se puede especificar de dos maneras:
Con un nombre: esto generará la DLL proxy y la renombrará con el nombre de la DLL seleccionada, y la aplicación copiará la DLL seleccionada (original) y la renombrará con el nombre que hayas elegido.
Con una ruta: esta opción generará un solo archivo, la DLL proxy que llamará a las funciones exportadas desde la DLL especificada en el cuadro de texto.
También puedes crear un directorio import y colocar los archivos DLL que falten y que tu aplicación necesite, si es necesario (los archivos DLL se copiarán automáticamente en el directorio output junto con el binario objetivo).
Importante
En cuanto a los mensajes de error de tu aplicación objetivo, intenté evitar los mensajes de error, pero no se puede realmente porque el cuadro de mensaje (messagebox) lo genera el sistema a través de csrss.exe, no mediante la aplicación objetivo, así que puedes intentar terminar los hilos, las ventanas secundarias, usar SetErrorMode, etc... no funcionará.
El script creará un directorio de salida en el mismo directorio de DLLirant y copiará el binario objetivo en el directorio de salida.
Mediante la librería PeNet, el script extraerá los nombres de las DLL requeridas por el binario y probará cada una de las funciones de importación disponibles una por una compilando una DLL personalizada con las funciones exportadas requeridas.
Si se ejecuta una función requerida por el binario, la DLL personalizada creará un C:\DLLirant\output.txt para confirmar que es posible un DLL Hijacking.
Los PoC de los DLL Hijackings también se crearán en el directorio DLLirant/dll-hijacks.