Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gluegate — Proxy de API de memoria a través de mozglue.dll firmado | Kitploit
Herramientas/GitHubGitHub/sbousseaden/gluegate
Herramientas DefensivasEscalada de PrivilegiosForensia de MemoriaEvasión de IDS/IPSRed Teaming
GitHubsbousseaden/gluegate

gluegate

Proxy de API de memoria a través de mozglue.dll firmado

Ver Repositorio
397hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

gluegate

PoC de investigación de detección: proxy de operaciones de memoria (mapeo de memoria, asignación de memoria local) a través de mozglue.dll firmado por Mozilla para que las devoluciones de llamada del kernel atribuyan el módulo de usuario final a una DLL de proveedor confiable (firmada por Mozilla) en lugar de un módulo no confiable o sin firmar.

APIs proxy

Ambos son exportaciones MFBT_API de mozglue.dll (requiere instalación de Firefox):

ModoExportaciónCódigo fuente de Mozilla
injectmozilla::MapRemoteViewOfFileWindowsMapRemoteView.cpp · encabezado
allocMozVirtualAllocmozjemalloc.cpp · mozmemory_wrap.h

Nombres alterados (mangled) de MSVC x64:

root@kitploit:~
?MapRemoteViewOfFile@mozilla@@YAPEAXPEAX0_K01KK@Z
MozVirtualAlloc

Compilación

MSYS2 mingw-w64:

root@kitploit:~
./build.sh
./build.sh shellcode   # opcional: reconstruir shellcode/msgbox.bin

Uso

Se incluye un mozglue_gate.exe precompilado en el repositorio para pruebas rápidas de ingeniería de detección (64 bits, requiere Firefox instalado).

root@kitploit:~
# Mapeo entre procesos + APC (MapRemoteViewOfFile)
.\mozglue_gate.exe inject <pid> shellcode\msgbox.bin

# Asignación RWX local (MozVirtualAlloc)
.\mozglue_gate.exe alloc --size 10240

shellcode/msgbox.bin muestra "Hello from Mozglue" / título gluegate (sin proceso hijo).

Requiere Firefox clásico: C:\Program Files\Mozilla Firefox\mozglue.dll (o --mozglue / MOZGLUE_DLL).

imagen

Telemetría esperada

El módulo de usuario final está firmado/es de confianza de Mozilla Corporation

MapViewOfFile

imagen

VirtualAlloc

imagen

Detección

  • mozglue.dll!MozVirtualAlloc o mozglue.dll!?MapRemoteViewOfFile en la pila de llamadas de un proceso sin firmar o no firmado por Mozilla.
  • Proceso inusual que carga mozilla.dll (especialmente uno ya instalado en Program Files).

Descargo de responsabilidad

Solo para investigación de seguridad autorizada y pruebas de detección.

Descargar herramienta