Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/ionescu007/faxhell
Escalade de PrivilègesExploitationPost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHubionescu007/faxhell

faxhell

Un Bind Shell utilisant le service de fax et un DLL Hijack

Voir le dépôt
33485il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

faxhell ("Fax Shell")

Un shell de liaison Proof-of-Concept utilisant le service Fax et un détournement de DLL basé sur Ualapi.dll.

Voir notre article à l'adresse : https://windows-internals.com/faxing-your-way-to-system/

Démo obligatoire

Comment utiliser

  • Construisez Ualapi.dll et placez-le dans c:\windows\system32
  • Démarrez le service Fax, qui chargera la DLL et appellera l'export UalStart. UalStart mettra en file d'attente un élément de travail du pool de threads qui ouvrira un handle vers RpcSs, trouvera un jeton SYSTEM, puis l'usurpera. Ensuite, il créera un socket sur l'adresse de point de terminaison locale, le liera au port 9299, puis attendra de manière asynchrone une connexion en utilisant un port d'achèvement d'E/S du pool de threads.
  • Connectez-vous au socket sur le port 9299 en utilisant votre client préféré (tel que nc(at).exe <ip> 9299) puis tapez let me in et appuyez sur ENTER. Si vous écrivez du code personnalisé, assurez-vous d'envoyer la chaîne let me in\n.
  • Le paquet d'achèvement d'E/S réveillera alors le callback du pool de threads, qui démarrera un processus Cmd.exe sous le service DcomLaunch avec les privilèges SYSTEM, en liant ses handles d'entrée et de sortie au socket nouvellement créé.
  • Gagné !

Contournement EDR / AV

  • Utilise un service qui n'est pas couramment connu et qui n'est ni surveillé ni signalé comme suspect par les fournisseurs d'EDR.
  • Utilise l'API du pool de threads Windows pour effectuer la configuration, rendant les piles plus difficiles à lire, déchargeant le travail via plusieurs threads, et évitant les "hints" faciles indiquant que quelque chose de suspect se produit.
  • La durée de vie des jetons usurpés est très courte, et seul le thread de travail s'exécute en tant que SYSTEM, revenant rapidement à NETWORK SERVICE après avoir effectué un seul appel API. Cela aide à réduire les chances d'être détecté par divers scanners.
  • Utilise des API socket peu courantes qui rendent la table d'importation moins suspecte et évite les détections EDR, les hooks IOCTL et les LSP.
  • Crée le shell de liaison sous le service DcomLaunch (qui est déjà un service SYSTEM) et non sous le service Fax, ce qui le rend beaucoup plus naturel et évite un arbre de processus très suspect.
  • Exploite un bogue Windows qui donne l'impression que notre socket appartient au service Fax, et non à DcomLaunch ou Cmd.exe. Si nous tuons le service Fax, on dirait que le socket appartient à System.

Mises en garde

Ce n'est pas destiné à être un shell prêt à l'emploi, indétectable, malveillant et weaponized :

  • Ce n'est qu'un shell de liaison, que la plupart des pare-feu bloqueront. Ouvrir des règles de pare-feu, ou utiliser un shell de liaison inverse, ou effectuer des communications sur un port commun tel que 80 ou 443 fonctionnerait mieux.
  • D'autres services, notamment le Spooler, chargent également Ualapi.dll. Bien que le système se comporte correctement si le service Fax est "bloqué" dans l'état SERVICE_START_PENDING, cela causera des problèmes dans Spoolsv.exe.
  • Il y a probablement des bogues/fuites mémoire dans le PoC — nous avons fait de notre mieux pour que les choses soient de qualité production, mais nous n'avons pas passé les choses sous Application Verifier ou asan.
Télécharger l’outil