Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Koppeling — Détournement de DLL adaptatif / redirection d'exportation dynamique | Kitploit
Outils/GitHubGitHub/monoxgas/koppeling
ExploitationRed TeamingDéveloppement de Charges UtilesExploitation de Binaires
GitHubmonoxgas/koppeling

Koppeling

Détournement de DLL adaptatif / redirection d'exportation dynamique

Voir le dépôt
819133il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Koppeling

Ce projet est une démonstration de techniques avancées de détournement de DLL. Il a été publié conjointement avec l'article de blog "Adaptive DLL Hijacking". Je recommande de commencer par là pour contextualiser ce code.

Ce projet est composé des éléments suivants :

  • Harness.exe: L'application "victime" vulnérable au détournement (statique/dynamique)
  • Functions.dll: La bibliothèque "réelle" qui expose des fonctionnalités valides au harnais
  • Theif.dll: La bibliothèque "malveillante" qui tente d'obtenir l'exécution
  • NetClone.exe: Une application C# qui clone les exports d'une DLL vers une autre
  • PyClone.py: Un script Python 3 qui imite les fonctionnalités de NetClone

La solution Visual Studio elle-même prend en charge 4 configurations de build qui correspondent à 4 méthodes différentes de proxy de fonctionnalités. Cela devrait fournir une manière évolutive intéressante de démontrer plus de techniques à l'avenir.

  • Stc-Forward: Transfère les noms d'export pendant le processus de build en utilisant des commentaires de l'éditeur de liens
  • Dyn-NetClone: Clone la table d'export de functions.dll vers theif.dll après le build en utilisant NetClone
  • Dyn-PyClone: Clone la table d'export de functions.dll vers theif.dll après le build en utilisant PyClone
  • Dyn-Rebuild: Reconstruit la table d'export et corrige les tables d'import liées après le chargement pour préparer dynamiquement le proxy de fonctions

L'objectif de chaque technique est de capturer avec succès l'exécution du code tout en faisant office de proxy vers la DLL légitime. Chaque technique est testée pour garantir que les situations de sink statique et dynamique sont gérées. Ce n'est de loin pas toutes les primitives ou variations de techniques. L'article ci-dessus entre plus dans les détails.

Exemple

Préparez un scénario de détournement avec une DLL manifestement incorrecte

root@kitploit:~
> copy C:\windows\system32\whoami.exe .\whoami.exe
        1 file(s) copied.

> copy C:\windows\system32\kernel32.dll .\wkscli.dll
        1 file(s) copied.

L'exécution dans la configuration actuelle devrait entraîner une erreur

root@kitploit:~
> whoami.exe 

"Entry Point Not Found"

Convertir kernel32 en fonction proxy pour wkscli

root@kitploit:~
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.

> whoami.exe
COMPUTER\User
Télécharger l’outil