
Outil basé sur C# qui automatise le processus de découverte et d'exploitation des DLL Hijacks dans les binaires cibles. Les chemins détournés découverts peuvent ensuite être utilisés lors des opérations Red Team pour contourner les EDR.
Outil basé sur C# qui automatise le processus de découverte et d'exploitation des détournements de DLL dans les binaires cibles. Les chemins détournés découverts peuvent ensuite être utilisés lors d'opérations RedTeam pour contourner les EDR.
L'outil automatise essentiellement les étapes suivantes pour le détournement de DLL :
Méthodologie de découverte :
Méthodologie d'exploitation :
Analyser les chemins de détournement de DLL potentiellement vulnérables à partir du CSV généré automatiquement par ProcMon.
Copier la DLL de confirmation (selon l'architecture du PE) dans les chemins de détournement un par un et exécuter simultanément le binaire cible pendant une durée prédéfinie.
Pendant le processus de détournement de DLL, les résultats suivants peuvent être collectés dans le scénario de détournement :
Scénarios « Point d'entrée introuvable » :
Remarque : L'erreur « Point d'entrée introuvable » est gérée automatiquement par le code, il n'est pas nécessaire de fermer manuellement la MsgBox :) # Sinon cela ferait planter la suite du code****
Une fois le processus de détournement de DLL terminé pour chaque chemin potentiellement vulnérable, nous obtenons le résultat final sur la console ainsi que dans un fichier texte (C:\DLLLogs\output_logs.txt) au format suivant :
**Ces chemins de détournement de DLL confirmés peuvent ensuite être utilisés lors d'un engagement Red Team pour charger une DLL malveillante via un exécutable légitime (tel que OneDrive, Firefox, MSEdge, « Bring your own LOLBINs », etc.) et contourner les EDR les plus sophistiqués, car la plupart d'entre eux ne parviennent pas à détecter le détournement de DLL, comme l'ont évalué George Karantzas et Constantinos Patsakis dans leur article de recherche : https://arxiv.org/abs/2108.10422
Remarque : Les prérequis i et ii doivent être placés dans le répertoire même de ImpulsiveDLLHijack.exe.
Informations de construction et d'installation :
ImpulsiveDLLHijack
Et pour les DLL de confirmation :
Installation : Copiez les DLL de confirmation (maldll32 et maldll64) dans le répertoire de ImpulsiveDLLHijack.exe, puis exécutez ImpulsiveDLLHijack.exe :))

Exécutable cible : OneDrive.exe
Étape : Découverte

Étape : Exploitation




Étape : Résultats finaux et journaux

Merci, vos retours seront grandement appréciés ! - knight!