Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Spartacus — # Spartacus DLL/COM हाइजैकिंग टूलकिट | Kitploit
उपकरण/GitHubGitHub/accenture/spartacus
रक्षात्मक उपकरणपेलोड जनरेशनकोड विश्लेषणशोषणरिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगबाइनरी विश्लेषणरेड टीमिंगArchived
GitHubaccenture/spartacus

Spartacus

# Spartacus DLL/COM हाइजैकिंग टूलकिट

रिपॉजिटरी देखें
1.1k153272 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

[!CAUTION] यह रिपॉजिटरी अनुरक्षित नहीं है, नवीनतम संस्करण के लिए https://github.com/sadreck/Spartacus पर जाएं।

Spartacus DLL/COM Hijacking टूलकिट version

"Spartacus" क्यों?

यदि आपने 1960 की फिल्म स्पार्टाकस देखी है, तो आपको वह दृश्य याद होगा जहां रोमन लोग स्पार्टाकस से आत्मसमर्पण करने के लिए कह रहे हैं। जैसे ही असली स्पार्टाकस खड़ा हुआ, बहुत से अन्य लोग भी खड़े हो गए और "आई एम स्पार्टाकस" वाक्यांश का उपयोग करके स्वयं को उसके रूप में दावा किया।

जब एक प्रक्रिया जो DLL हाइजैकिंग के प्रति संवेदनशील है, किसी DLL को लोड करने के लिए पूछती है, तो वह किसी तरह पूछती है "वर्जन.डीएलएल कौन है?" और यादृच्छिक निर्देशिकाएं दावा करने लगती हैं "मैं वर्जन.डीएलएल हूं" और "नहीं, मैं वर्जन.डीएलएल हूं"। और इस प्रकार, स्पार्टाकस।

यह उपकरण अन्य सभी हाइजैकिंग उपकरणों से कैसे अलग है?

  • Spartacus अधिकांश प्रक्रिया को स्वचालित करता है। यह कच्चे SysInternals Process Monitor लॉग को पार्स करता है, और आप ProcMon को घंटों तक चलने दे सकते हैं और दूसरे और तीसरे स्तर की DLL/COM हाइजैकिंग कमजोरियाँ खोज सकते हैं (जैसे एक ऐप जो एक DLL लोड करता है जो दूसरी DLL लोड करती है जब आप पैरेंट ऐप की किसी विशिष्ट सुविधा का उपयोग करते हैं)।
  • कमजोर DLL के लिए स्वचालित रूप से विज़ुअल स्टूडियो सॉल्यूशन उत्पन्न करें।
  • बड़ी PML फ़ाइलों को संसाधित करने और सभी रुचि की घटनाओं के आउटपुट को CSV फ़ाइल में संग्रहीत करने में सक्षम। स्थानीय बेंचमार्क ने 3GB फ़ाइल को 8 मिलियन घटनाओं के साथ 45 सेकंड में संसाधित किया।
  • DLL और COM हाइजैकिंग दोनों कमजोरियों के लिए स्कैनिंग का समर्थन करता है।
  • स्व-हस्ताक्षरित प्रमाणपत्र उत्पन्न करने और DLL फ़ाइलों पर हस्ताक्षर करने का समर्थन करता है।
  • Ghidra कार्यक्षमता का उपयोग करके, निर्यात फ़ंक्शन हस्ताक्षर निकालें और DllMain से सब कुछ चलाने के बजाय व्यक्तिगत रूप से प्रॉक्सी किए गए फ़ंक्शन के माध्यम से अपना पेलोड निष्पादित करें। यह तकनीक https://www.redteam.cafe/red-team/dll-sideloading/dll-sideloading-not-by-dllmain पर वर्णित वॉकथ्रू से प्रेरित और कार्यान्वित की गई है, Shantanu Khandelwal द्वारा।
  • [रक्षा] निगरानी मोड चल रहे अनुप्रयोगों की पहचान करने का प्रयास करता है जो कॉल को प्रॉक्सी कर रहे हैं, जैसे "DLL हाइजैकिंग प्रगति पर है"। यह केवल किसी भी आसानी से मिलने वाले लाभ को प्राप्त करने के लिए है और इस पर भरोसा नहीं किया जाना चाहिए।

विषय सूची

  • स्थापना
  • समर्थित कार्यक्षमता
    • DLL हाइजैकिंग
      • उपयोग
    • COM हाइजैकिंग
      • उपयोग
    • DLL प्रॉक्सी जनरेशन
      • उपयोग
    • DLL फ़ाइलों पर हस्ताक्षर करना
      • उपयोग
    • DLL हाइजैकिंग का पता लगाना
  • कमांड लाइन तर्क
  • योगदान
  • श्रेय

स्थापना

Spartacus का नवीनतम संस्करण रिलीज़ के अंतर्गत खोजें और डाउनलोड करें। अन्यथा बस इस रिपॉजिटरी को क्लोन करें और स्रोत से बिल्ड करें।

समर्थित कार्यक्षमता

नीचे Spartacus द्वारा समर्थित प्रत्येक मोड का विवरण दिया गया है।

नोट: कमांड लाइन तर्क v1 से v2 में काफी बदल गए हैं।

DLL हाइजैकिंग

Spartacus की मूल कार्यक्षमता केवल DLL हाइजैकिंग कमजोरियों को खोजना था। यह इस प्रकार काम करता है:

  1. पारित किए गए तर्कों के आधार पर तुरंत एक ProcMon (PMC) कॉन्फ़िग फ़ाइल उत्पन्न करें। जो फ़िल्टर सेट किए जाएंगे वे हैं:
    • ऑपरेशन CreateFile है।
    • पथ .dll के साथ समाप्त होता है।
    • प्रक्रिया का नाम procmon.exe या procmon64.exe नहीं है।
    • न्यूनतम PML आउटपुट आकार सुनिश्चित करने के लिए ड्रॉप फ़िल्टर्ड इवेंट्स सक्षम करें।
    • ऑटो स्क्रॉल अक्षम करें।
  2. प्रोसेस मॉनिटर को निष्पादित करें और तब तक रुकें जब तक उपयोगकर्ता ENTER न दबाए।
  3. उपयोगकर्ता प्रक्रियाओं को चलाता/समाप्त करता है, या इसे जब तक आवश्यक हो चलने देता है।
  4. उपयोगकर्ता द्वारा ENTER दबाने पर प्रोसेस मॉनिटर समाप्त हो जाता है।
  5. आउटपुट इवेंट लॉग (PML) फ़ाइल को पार्स करता है।
    1. सभी NAME_NOT_FOUND और PATH_NOT_FOUND DLL के साथ एक CSV फ़ाइल बनाता है।
    2. ऊपर से DLL की तुलना करता है और उन DLL की पहचान करने का प्रयास करता है जो वास्तव में लोड किए गए थे।
    3. प्रत्येक "मिले" DLL के लिए यह सभी पहचाने गए DLL के निर्यात कार्यों को प्रॉक्सी करने के लिए एक विज़ुअल स्टूडियो सॉल्यूशन उत्पन्न करता है।

DLL हाइजैकिंग उपयोग

सभी घटनाओं को एकत्र करें और उन्हें C:\Data\logs.pml में सहेजें। सभी कमजोर DLL को C:\Data\VulnerableDLLFiles.csv के रूप में और सभी प्रॉक्सी DLL समाधान C:\Data\Solutions में सहेजे जाएंगे।

--mode dll --procmon C:\SysInternals\Procmon.exe --pml C:\Data\logs.pml --csv C:\Data\VulnerableDLLFiles.csv --solution C:\Data\Solutions --verbose

मौजूदा PML इवेंट लॉग आउटपुट को पार्स करें, आउटपुट को CSV में सहेजें, और प्रॉक्सी विज़ुअल स्टूडियो समाधान उत्पन्न करें।

--mode dll --existing --pml C:\MyData\SomeBackup.pml --csv C:\Data\VulnerableDLLFiles.csv --solution C:\Data\Solutions --verbose

स्क्रीनशॉट

DLL रनटाइम

CSV आउटपुट

COM हाइजैकिंग

Spartacus की एक नई कार्यक्षमता स्थानीय COM हाइजैकिंग कमजोरियों की पहचान करना है। यह इस प्रकार काम करता है:

  1. पारित किए गए तर्कों के आधार पर तुरंत एक ProcMon (PMC) कॉन्फ़िग फ़ाइल उत्पन्न करें। जो फ़िल्टर सेट किए जाएंगे वे हैं:
    • ऑपरेशन RegOpenKey है।
    • प्रक्रिया का नाम procmon.exe या procmon64.exe नहीं है।
    • न्यूनतम PML आउटपुट आकार सुनिश्चित करने के लिए ड्रॉप फ़िल्टर्ड इवेंट्स सक्षम करें।
    • ऑटो स्क्रॉल अक्षम करें।
  2. प्रोसेस मॉनिटर को निष्पादित करें और तब तक रुकें जब तक उपयोगकर्ता ENTER न दबाए।
  3. उपयोगकर्ता प्रक्रियाओं को चलाता/समाप्त करता है, या इसे जब तक आवश्यक हो चलने देता है।
  4. उपयोगकर्ता द्वारा ENTER दबाने पर प्रोसेस मॉनिटर समाप्त हो जाता है।
  5. आउटपुट इवेंट लॉग (PML) फ़ाइल को पार्स करता है।
    1. सभी लापता रजिस्ट्री कुंजियों की पहचान करता है जो InprocServer32 में समाप्त होती हैं और जिनका परिणाम NAME_NOT_FOUND है।
    2. यदि पहचानी गई कुंजी HKEY_CURRENT_USER के अंतर्गत है, तो HKEY_CLASSES_ROOT के अंतर्गत इसका GUID खोजें और इसका विवरण निर्यात CSV में शामिल करें (यदि मिला)।
    3. सभी एकत्रित जानकारी के साथ एक CSV आउटपुट बनाएं।
  6. Spartacus COM हाइजैकिंग के लिए स्वचालित रूप से विज़ुअल स्टूडियो सॉल्यूशन नहीं बनाता है, हालांकि यदि आपको प्रॉक्सी DLL बनाने की आवश्यकता है तो आप proxy मोड का उपयोग कर सकते हैं।

COM हाइजैकिंग के लिए Spartacus गलत कॉन्फ़िगर किए गए COM प्रविष्टियों के लिए स्थानीय सिस्टम को स्कैन करने का भी समर्थन करता है:

  1. HKEY_CLASSES_ROOT, HKEY_CURRENT_USER, और HKEY_LOCAL_MACHINE सभी को गणना करें।
  2. उन रजिस्ट्री कुंजियों की तलाश करें जिन्हें InProcServer, InProcServer32, LocalServer, या LocalServer32 कहा जाता है।
  3. किसी भी लापता EXE/DLL स्थानों की पहचान करें, साथ ही किसी भी ACL गलत कॉन्फ़िगरेशन जैसे वर्तमान उपयोगकर्ता द्वारा फ़ाइल को संशोधित या हटाने की क्षमता।

COM हाइजैकिंग उपयोग

सभी घटनाओं को एकत्र करें और उन्हें C:\Data\logs.pml में सहेजें। सभी कमजोर COM जानकारी C:\Data\VulnerableCOM.csv के रूप में सहेजी जाएगी।

--mode com --procmon C:\SysInternals\Procmon.exe --pml C:\Data\logs.pml --csv C:\Data\VulnerableCOM.csv --verbose

कमजोर COM प्रविष्टियों की पहचान करने के लिए मौजूदा PML फ़ाइल को संसाधित करें।

--mode com --existing --pml C:\Data\logs.pml --csv C:\Data\VulnerableCOM.csv --verbose

लापता/गलत कॉन्फ़िगर किए गए COM लाइब्रेरी और निष्पादन योग्य की पहचान करने के लिए स्थानीय सिस्टम रजिस्ट्री की गणना करें।

--mode com --acl --csv C:\Data\VulnerableCOM.csv --verbose

स्क्रीनशॉट

टूल डाउनलोड करें