
C# आधारित उपकरण जो लक्ष्य बाइनरी में DLL Hijacks की खोज और शोषण की प्रक्रिया को स्वचालित करता है। खोजे गए Hijacked पथों को बाद में Red Team Operations के दौरान EDR's से बचने के लिए हथियार बनाया जा सकता है।
C# आधारित टूल जो लक्ष्य बाइनरी में DLL Hijacks की खोज और शोषण की प्रक्रिया को स्वचालित करता है। खोजे गए Hijacked पथों को बाद में RedTeam ऑपरेशन के दौरान EDR को बायपास करने के लिए हथियार बनाया जा सकता है।
यह टूल मूलतः DLL Hijacking के लिए निम्नलिखित चरणों को स्वचालित करने पर कार्य करता है:
खोज विधि:
शोषण विधि:
ProcMon के माध्यम से स्वचालित रूप से उत्पन्न CSV से संभावित रूप से कमजोर DLL Hijack पथ पार्स करें।
पुष्टिकरण DLL (PE आर्किटेक्चर के अनुसार) को एक-एक करके hijack पथों पर कॉपी करें और एक साथ पूर्वनिर्धारित समय अवधि के लिए लक्ष्य बाइनरी निष्पादित करें।
जैसे ही DLL hijacking प्रक्रिया प्रगति पर है, Hijack परिदृश्य से निम्नलिखित आउटपुट प्राप्त किए जा सकते हैं:
प्रवेश बिंदु नहीं मिला परिदृश्य:
नोट: "Entry Point not found" त्रुटि को कोड द्वारा प्रोग्रामेटिक रूप से संभाला जाता है, MsgBox को मैन्युअल रूप से बंद करने की आवश्यकता नहीं है :) # अन्यथा यह कोड को आगे क्रैश कर देगा****
एक बार सभी संभावित रूप से कमजोर DLL Hijack पथों के लिए DLL Hijacking प्रक्रिया पूरी हो जाने पर, हमें कंसोल पर और एक टेक्स्ट फ़ाइल (C:\DLLLogs\output_logs.txt) में निम्नलिखित प्रारूप में अंतिम आउटपुट मिलता है:
**इन पुष्टिकृत DLL Hijackable पथों को बाद में Red Team अभियान के दौरान एक वैध निष्पादन योग्य (जैसे OneDrive, Firefox, MSEdge, "Bring your own LOLBINs" आदि) के माध्यम से एक दुर्भावनापूर्ण DLL इम्प्लांट लोड करने और अत्याधुनिक EDR को बायपास करने के लिए हथियार बनाया जा सकता है, क्योंकि उनमें से अधिकांश DLL Hijacking का पता लगाने में विफल रहते हैं, जैसा कि George Karantzas और Constantinos Patsakis ने अपने शोध पत्र में आकलन किया है: https://arxiv.org/abs/2108.10422
नोट: i और ii पूर्वापेक्षाओं को ImpulsiveDLLHijacks.exe की निर्देशिका में ही रखा जाना चाहिए।
निर्माण और सेटअप जानकारी:
ImpulsiveDLLHijack
और पुष्टिकरण DLLs के लिए:
सेटअप: पुष्टिकरण DLLs (maldll32 और maldll64) को ImpulsiveDLLHijack.exe निर्देशिका में कॉपी करें, फिर ImpulsiveDLLHijack.exe निष्पादित करें :))

लक्ष्य निष्पादन योग्य: OneDrive.exe
चरण: खोज

चरण: शोषण




चरण: अंतिम परिणाम और लॉग

धन्यवाद, प्रतिक्रिया की बहुत सराहना होगी! - knight!