Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
acCOMplice — COM हाइजैक की खोज और दुरुपयोग के लिए उपकरण | Kitploit
उपकरण/GitHubGitHub/nccgroup/accomplice
स्थायित्व तंत्रपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubnccgroup/accomplice

acCOMplice

COM हाइजैक की खोज और दुरुपयोग के लिए उपकरण

रिपॉजिटरी देखें
339516 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

acCOMplice

आपका COM हाइजैकिंग साथी

लेखक: David Tulis (@kafkaesqu3)

अवलोकन

इस रिपॉज़िटरी में COM हाइजैकिंग के अन्वेषण के लिए कोड नमूने और प्रूफ-ऑफ-कॉन्सेप्ट शामिल हैं। COM हाइजैकिंग एक Windows पोस्ट-एक्सप्लॉइटेशन तकनीक है, जिसका उपयोग पर्सिस्टेंस या डिफेंस इवेज़न के लिए किया जा सकता है।

COM इंटरफ़ेस के बारे में अधिक जानकारी, हाइजैक खोजने के तरीके और हाइजैक का दुरुपयोग करने की तकनीकों के लिए, कृपया Derbycon 9 में दी गई प्रस्तुति COM Hijacking Techniques देखें।

  • स्लाइड्स: https://www.slideshare.net/DavidTulis1/com-hijacking-techniques-derbycon-2019
  • प्रस्तुति: https://www.youtube.com/watch?v=pH14BvUiTLY

प्रोजेक्ट

  • COMHijackToolkit: COM हाइजैक से निपटने के लिए सहायक स्क्रिप्ट वाली Powershell स्क्रिप्ट। मुख्य विशेषताएँ:
    • Extract-HijackableKeysFromProcmonCSV: हाइजैक करने योग्य ऑब्जेक्ट्स के लिए Procmon CSV एक्सपोर्ट को पार्स करता है
    • Hijack-CLSID: दिए गए DLL के साथ एक CLSID को हाइजैक करता है
    • Hijack-MultipleKeys: दिए गए DLL के साथ एक साथ कई CLSDs को हाइजैक करता है। यह उन CLSIDs को खोजने के लिए उपयोगी है जो अक्सर सक्रिय होती हैं
  • InjectionTemplates: Derbycon प्रस्तुति में प्रदर्शित 3 टेम्पलेट
    • CreateProcess के साथ एक नई प्रक्रिया बनाएँ
    • CreateRemoteThread के साथ मौजूदा प्रक्रिया में इंजेक्ट करें
    • CreateThread का उपयोग करके वर्तमान प्रक्रिया में थ्रेड जीवनकाल मापें
  • COMinject: प्रूफ ऑफ कॉन्सेप्ट जो दर्शाता है कि COM हाइजैक का उपयोग प्रोसेस इंजेक्शन/माइग्रेशन को पूरा करने के लिए कैसे किया जा सकता है
  • masterkeys.csv: आपके प्रयोग के लिए कुछ कुंजियाँ
  • procmon-filters: हाइजैक पहचान और शोषण में सहायता के लिए Procmon फ़िल्टर

उदाहरण

COMHijackToolkit

COM हाइजैक से निपटने के लिए सहायक स्क्रिप्ट वाली Powershell स्क्रिप्ट। मुख्य विशेषताएँ:

सभी COM ऑब्जेक्ट CLSIDs और डिस्क पर इम्प्लीमेंटेशन का स्थान दिखाएँ

root@kitploit:~
$keys = Get-CLSIDRegistryKeys -RegHive HKCR
$results = $keys | % {$guid = Extract-GUIDFromText $_; Map-GUIDToDLL -guid $guid 2> $null }

सिस्टम पर CLSIDs का सर्वेक्षण करें

root@kitploit:~
$HKCR_keys = Get-CLSIDRegistryKeys -RegHive HKCR
$HKCR_keys | where-object {$_ -like "*inprocserver"} | Measure-Object
$HKCR_keys | where-object {$_ -like "*inprocserver32"} | Measure-Object
$HKCR_keys | where-object {$_ -like "*localserver"} | Measure-Object
$HKCR_keys | where-object {$_ -like "*localserver32"} | Measure-Object

$HKLM_keys = Get-CLSIDRegistryKeys -RegHive HKLM
$HKLM_keys | Measure-Object
$HKCU_keys = Get-CLSIDRegistryKeys -RegHive HKCU
$HKCU_keys | Measure-Object
root@kitploit:~
explorer:{69486DD6-C19F-42e8-B508-A53F9F8E67B8}
explorer:{9E175B6D-F52A-11D8-B9A5-505054503030}
explorer:{30CC9D06-7E62-4966-9777-BC3442E788BD}
explorer:{3eef301f-b596-4c0b-bd92-013beafce793}
explorer:{682159d9-c321-47ca-b3f1-30e36b2ec8b9}
explorer:{6B3B8D23-FA8D-40B9-8DBD-B950333E2C52}
explorer:{9aa46009-3ce0-458a-a354-715610a075e6}
explorer:{9BA05972-F6A8-11CF-A442-00A0C90A8F39}
explorer:{AC36A05C-FB95-4C7A-868C-A43CC8D2D926}
explorer:{B52D54BB-4818-4EB9-AA80-F9EACD371DF8}
explorer:{c2f03a33-21f5-47fa-b4bb-156362a2f239}

ऐसे CLSIDs खोजें जो सिस्टम पर मौजूद न होने वाले DLL को संदर्भित करते हैं:

root@kitploit:~
Find-MissingLibraries

InjectionTemplates

COM हाइजैक दुरुपयोग के लिए 3 प्रूफ-ऑफ-कॉन्सेप्ट टेम्पलेट, जैसा कि Derbycon 9 प्रस्तुति में प्रदर्शित किया गया:

  • HijackDLL-Process: DLL लोड होने पर एक नई प्रक्रिया बनाएँ
  • HijackDLL-CreateRemoteThread: DLL लोड होने पर CreateRemoteThread API कॉल का उपयोग करके थ्रेड इंजेक्शन तकनीक निष्पादित करें
  • HijackDLL-Threads: हाइजैक के बाद DLL में प्रारंभ किए गए थ्रेड्स के जीवनकाल को मापने के लिए उपयोगी

COMinject

यह दिखाने के लिए प्रूफ ऑफ कॉन्सेप्ट कि COM हाइजैकिंग का उपयोग प्रोसेस इंजेक्शन के लिए कैसे किया जा सकता है:

  • COMInjectDotNet: प्रूफ ऑफ कॉन्सेप्ट क्लाइंट जो COM हाइजैक के माध्यम से एक समर्थित प्रक्रिया में DLL इंजेक्ट करेगा
  • COMInjectTarget: किसी प्रक्रिया में इंजेक्ट करने के लिए लक्ष्य लाइब्रेरी

पहला कदम हाइजैक करना है:

root@kitploit:~
COMInjectDotNet.exe chrome.exe C:\COM\COMInjectTarget.dll

हाइजैक तुरंत ट्रिगर नहीं होगा, और इसके लिए एप्लिकेशन को प्रारंभ करने (यदि वह वर्तमान में नहीं चल रहा है), या कुछ बुनियादी एप्लिकेशन गतिविधियों की आवश्यकता हो सकती है। संभवतः कुछ बेहतर CLSIDs हैं जो अधिक बार ट्रिगर होते हैं, लेकिन ये पर्याप्त हैं।

COMInjectTarget.dll अपनी प्रगति को C:\COM में एक लॉग फ़ाइल में लिखेगा। यह किसी अन्य प्रक्रिया के भीतर से AllocConsole जैसी चीज़ का उपयोग करके केवल कंसोल पर प्रिंट करने की तुलना में अधिक स्थिर प्रतीत होता है।

निम्नलिखित मुख्य chrome.exe प्रक्रिया के भीतर से चल रहे इंजेक्ट किए गए DLL को दर्शाता है:

root@kitploit:~
[*] chrome pid=9104 ppid=4900 (count 0)
[*] chrome pid=9104 ppid=4900 (count 1)
[*] chrome pid=9104 ppid=4900 (count 2)
[*] chrome pid=9104 ppid=4900 (count 3)
[*] chrome pid=9104 ppid=4900 (count 4)
[*] chrome pid=9104 ppid=4900 (count 5)

वर्तमान में समर्थित प्रक्रियाएँ हैं:

  • explorer (डिफ़ॉल्ट)
  • chrome
  • excel
  • word
  • outlook

संदर्भ और श्रेय

COM और COM हाइजैक के बारे में अधिक जानने के लिए:

  • Leo Loobeek (@leoloobeek):
    • COMProxy, जिससे मैंने बड़े पैमाने पर कोड उधार लिया
    • Proxying COM For Stable Hijacks
  • Matt Nelson (@enigma0x3):
    • Userland Persistence with Scheduled Tasks and COM Handler Hijacking
  • @bohops की COM हाइजैक पर श्रृंखला:
    • Abusing the COM Registry Structure: CLSID, LocalServer32, & InprocServer32
    • Abusing the COM Registry Structure (Part 2): Hijacking & Loading Techniques
  • James Forshaw (@tiraniddo):
    • Having Fun with COM
    • COM in 60 seconds
    • OleViewDotNet
  • Casey Smith (@subtee) + @enimga0x3:
    • Windows Operating System Archaeology (स्लाइड्स, कोड)
टूल डाउनलोड करें