Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
COM-Hunter — Outil de persistance par détournement COM Windows avec modes recherche, classique, Planificateur de tâches et TreatAs. Disponible en tant qu'exécutable .NET et BOF Cobalt Strike pour les opérations d'équipe rouge. | Kitploit
Outils/GitHubGitHub/nickvourd/com-hunter
Escalade de PrivilègesMécanismes de PersistanceTests d'IntrusionRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Outil de persistance par détournement COM Windows avec modes recherche, classique, Planificateur de tâches et TreatAs. Disponible en tant qu'exécutable .NET et BOF Cobalt Strike pour les opérations d'équipe rouge.

Voir le dépôt
38861il y a 24 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

COM-Hunter

COM Hijacking VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Description

COM-Hunter est un outil de persistance par COM Hijacking.

Disponible en version .NET et en variante BOF entièrement compatible avec Cobalt Strike.

Static Badge Static Badge Static Badge

La liste suivante explique les modes disponibles :

  • Search Mode : Recherche les CLSID basés sur LocalServer32, InprocServer32 et les entrées de registre sous HKLM et HKCU.
  • Classic Persist Mode : Effectue une persistance classique par COM hijacking en utilisant LocalServer32 ou InprocServer32.
  • Task Scheduler Mode : Établit automatiquement une persistance par COM hijacking via le Planificateur de tâches en utilisant LocalServer32 ou InprocServer32.
  • TreatAs Mode : Effectue une persistance par COM hijacking via la clé de registre TreatAs et un faux CLSID (redirigeable) en utilisant LocalServer32 ou InprocServer32.
  • Remove Mode : Supprime les mécanismes de persistance reposant sur LocalServer32, InprocServer32 et les entrées de registre associées sous et .

ℹ️ Cet outil a été sélectionné et fait fièrement partie du Cobalt Strike Community Kit.

Si vous trouvez des bugs, n'hésitez pas à les signaler. Vos retours sont précieux pour améliorer la qualité de ce projet !

Clause de non-responsabilité

Les auteurs et contributeurs de ce projet ne sont pas responsables de toute utilisation illégale de l'outil. Il est destiné uniquement à des fins éducatives. Les utilisateurs sont responsables de garantir une utilisation conforme à la loi.

Table des matières

  • COM-Hunter
    • Description
    • Clause de non-responsabilité
    • Table des matières
    • Remerciements
    • Utilisation
    • Exemples .NET
    • Implémentation BOF
    • Références

Remerciements

Ce projet a été créé avec ❤️ par @nickvourd && @S1ckB0y1337.

Un merci spécial à mon ami Marios Gyftos pour son aide précieuse lors de la phase de test bêta de cet outil.

Inspiré par le cours RTO de @zeropointsecltd.

L'implémentation BOF s'inspire de Lefteris Panos et de son excellent projet, RegPersist.

Les fichiers base.c et bofdefs.h sont des copies directes du projet CS-Situational-Awareness-BOF de TrustedSec.

Utilisation

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Version: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspired during the RTO course by @zeropointsecltd ~

Usage: COM_Hunter.exe <mode> <options>

[+] Available Modes:
    search             Search Mode
    persist            Classic Persist Mode
    tasksch            Task Scheduler Mode
    treatas            TreatAs Mode
    remove             Remove Mode

[+] Search Mode:
Usage:  COM-Hunter.exe search <CLSID> <options>
    -a, --all                   Search DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Search DLL implementations in HKLM and HKCU
    -l, --localserver32         Search EXE implementations in HKLM and HKCU
    -m, --machine               Search DLL and EXE implementations in HKLM
    -u, --user                  Search DLL and EXE implementations in HKCU

[+] Classic Persist Mode:
Usage:  COM-Hunter.exe persist <CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Task Scheduler Mode:
Usage:  COM-Hunter.exe tasksch <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] TreatAs Mode:
Usage:  COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Remove Mode:
Usage:  COM-Hunter.exe remove <CLSID> <options>
    -a, --all                   Remove DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Remove DLL implementations in HKLM and HKCU
    -l, --localserver32         Remove EXE implementations in HKLM and HKCU
    -m, --machine               Remove DLL and EXE implementations in HKLM
    -u, --user                  Remove DLL and EXE implementations in HKCU

Exemples .NET

ℹ️ Recherche des implémentations DLL et EXE dans HKLM et HKCU :

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Recherche des implémentations EXE dans HKLM et HKCU :

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Recherche avancée des implémentations EXE dans HKLM :

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Recherche des implémentations EXE et DLL dans HKCU :

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Effectuer une persistance classique en utilisant une implémentation DLL :

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Effectuer une persistance classique en utilisant une implémentation EXE :

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Effectuer une persistance via le Planificateur de tâches en utilisant une implémentation DLL :

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Effectuer une persistance via la clé de registre TreatAs et un faux CLSID (redirigeable) en utilisant une implémentation DLL :

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ Supprimer la persistance par implémentation DLL dans HKCU en utilisant :

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

Implémentation BOF

ℹ️ Chaîne d'outils MinGW-w64 requise (x86_64-w64-mingw32-gcc et i686-w64-mingw32-gcc)

ℹ️ Compilez les objets BOF pour les deux architectures :

root@kitploit:~
./make_all.sh

Cela va :

  1. Créer les répertoires com_hunter_*.
  2. Compiler com_hunter_*.x64.o et com_hunter_*.x86.o.
  3. Déplacer les deux fichiers objets dans les répertoires com_hunter_*/.

ℹ️ Après avoir compilé les modules BOF, il suffit de charger com_hunter_bof.cna dans Cobalt Strike.

ℹ️ Pour nettoyer les artefacts de construction, allez dans chaque répertoire src et exécutez :

root@kitploit:~
make clean

Références

  • Persistence: “the continued or prolonged existence of something”: Part 2 – COM Hijacking by MDSec
  • Abusing the COM Registry Structure (Part 2): Hijacking & Loading Techniques by BOHOPS
  • Userland Persistence with Scheduled Tasks and COM Handler Hijacking by Enigma0x3
  • COM Objects Hijacking by Virus Total
  • CS-Remote-OPs-BOF GitHub Repository by TrustedSec
  • A Developer's Introduction to Beacon Object Files by TrustedSec
  • BOF Development & Tradecraft Course by Zeropoint Security
Télécharger l’outil
HKLM
HKCU