
अनुकूली DLL हाईजैकिंग / डायनामिक एक्सपोर्ट फॉरवर्डिंग
यह प्रोजेक्ट उन्नत DLL अपहरण तकनीकों का एक प्रदर्शन है। इसे "Adaptive DLL Hijacking" ब्लॉग पोस्ट के साथ जारी किया गया था। मैं अनुशंसा करता हूँ कि आप इस कोड को संदर्भित करने के लिए वहाँ से शुरुआत करें।
इस प्रोजेक्ट में निम्नलिखित तत्व शामिल हैं:
VS समाधान स्वयं 4 बिल्ड कॉन्फ़िगरेशन का समर्थन करता है जो प्रॉक्सी कार्यक्षमता के 4 अलग-अलग तरीकों से मैप होते हैं। यह भविष्य में अधिक तकनीकों को प्रदर्शित करने का एक अच्छा स्केलेबल तरीका प्रदान करना चाहिए।
प्रत्येक तकनीक का लक्ष्य वैध DLL को कार्यक्षमता प्रॉक्सी करते हुए कोड निष्पादन को सफलतापूर्वक कैप्चर करना है। प्रत्येक तकनीक का परीक्षण किया जाता है ताकि यह सुनिश्चित हो सके कि स्थिर और गतिशील सिंक स्थितियों को संभाला गया है। यह निश्चित रूप से हर प्रिमिटिव या तकनीक भिन्नता नहीं है। उपरोक्त पोस्ट इसमें और अधिक विस्तार से जाती है।
एक स्पष्ट रूप से गलत DLL के साथ अपहरण परिदृश्य तैयार करें
> copy C:\windows\system32\whoami.exe .\whoami.exe
1 file(s) copied.
> copy C:\windows\system32\kernel32.dll .\wkscli.dll
1 file(s) copied.
वर्तमान कॉन्फ़िगरेशन में निष्पादित करने पर एक त्रुटि होनी चाहिए
> whoami.exe
"Entry Point Not Found"
kernel32 को wkscli के लिए प्रॉक्सी कार्यक्षमता में बदलें
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.
> whoami.exe
COMPUTER\User