
COM के माध्यम से विंडोज सत्र अपहरण
SessionHop एक C# टूल है जो IHxHelpPaneServer COM ऑब्जेक्ट का उपयोग करता है, जिसे Interactive User के रूप में चलाने के लिए कॉन्फ़िगर किया गया है, ताकि निर्दिष्ट उपयोगकर्ता सत्रों को हाइजैक किया जा सके। एक session moniker बनाकर और COM ऑब्जेक्ट के Execute इंटरफ़ेस का उपयोग करके, ऑपरेटर किसी अन्य उपयोगकर्ता के सत्र के अंदर मनमानी फ़ाइलें चला सकते हैं। यह सत्र अपहरण तकनीक रिमोट प्रोसेस इंजेक्शन या lsass डंप करने का एक विकल्प है, और तब काम आ सकती है जब ऑपरेटरों को प्रभावित उपयोगकर्ता के रूप में कीलॉग, स्क्रीनशॉट या LDAP तक पहुँचने की आवश्यकता हो। सामग्री और कोड का श्रेय जेम्स फोरशॉ को: https://googleprojectzero.blogspot.com/2016/01/raising-dead.html
नोट: उच्च अखंडता (high integrity) से निष्पादित किया जाना चाहिए।
SessionHop.exe <session_id> <executable>
https://github.com/user-attachments/assets/999a38fe-0240-454d-9dbc-f790d5f7d6c7