
विंडोज विशेषाधिकार वृद्धि खोज उपकरण जो Process Monitor बूट लॉग को पार्स करके DLL अपहरण, कमजोर ACLs और अन्य उन्नयन पथों की पहचान करता है, स्वचालित रूप से प्रॉक्सी DLL स्रोत कोड उत्पन्न करता है।
Enable Boot Logging विकल्प चुनें।

raw.PML में।Ctrl-R का उपयोग करके डिफ़ॉल्ट Process Monitor फ़िल्टर रीसेट करें।boot.PML में।Crassus.exe boot.PML चलाएँ।results.csv में संबंधित प्रविष्टियों की जाँच करें।Accenture ने Spartacus नामक एक उपकरण बनाया, जो Windows पर DLL हाइजैकिंग के अवसरों का पता लगाता है। Spartacus को शुरुआती बिंदु के रूप में उपयोग करते हुए, हमने Crassus बनाया ताकि Windows विशेषाधिकार वृद्धि खोज क्षमताओं को केवल गुम फ़ाइलों की खोज से परे बढ़ाया जा सके। विशेषाधिकार प्राप्त प्रक्रियाओं की फ़ाइलों और निर्देशिकाओं द्वारा उपयोग किए जाने वाले ACL, लक्ष्य प्राप्त करने के लिए गुम फ़ाइलों की खोज से अधिक पा सकते हैं।
...लेकिन एक मोड़ के साथ, क्योंकि Crassus SysInternals Process Monitor का उपयोग करता है और कच्चे PML लॉग फ़ाइलों को पार्स करता है। सामान्य उपयोग Process Monitor का उपयोग करके बूट लॉग उत्पन्न करना और फिर Crassus के साथ पार्स करना है। यह स्वचालित रूप से कमजोर DLL के लिए सभी प्रासंगिक निर्यातों के साथ प्रॉक्सी DLL के लिए स्रोत कोड भी उत्पन्न करेगा।
version.dll के माध्यम से DLL हाइजैकिंग के लिए कमजोर है, तो Crassus आपके लिए version.cpp और version.def फ़ाइलें बनाएगा जिसमें सभी निर्यात शामिल होंगे। डिफ़ॉल्ट रूप से प्रॉक्सी DLL calc.exe लॉन्च करेगा। DLL को Visual Studio या MinGW पर बनाने के लिए बिल्ड स्क्रिप्ट शामिल हैं।Crassus कैसे काम करता है इसका सामान्य सारांश इस फ़्लोचार्ट में संक्षेपित किया जा सकता है:






Crassus को Visual Studio 2019 प्रोजेक्ट के रूप में विकसित किया गया था। Crassus.exe बनाने के लिए:
Crassus.sln खोलेंCtrl+Shift+B दबाएँयदि आप बिना जाने दूसरों के कोड को चलाने पर भरोसा करते हैं, तो Crassus.exe इस रिपॉजिटरी में प्रदान किया गया है।
Enable Boot Logging विकल्प चुनें।

Ctrl-R का उपयोग करके डिफ़ॉल्ट Process Monitor फ़िल्टर रीसेट करें।boot.PML में। लॉग फ़ाइल को पुनः सहेजने का कारण दोहरा है:
| तर्क | विवरण |
|---|---|
<PMLFILE> | मौजूदा ProcMon घटना लॉग फ़ाइल का स्थान (फ़ाइल)। |
--verbose | वर्बोज़ आउटपुट सक्षम करें। |
--debug | डीबग आउटपुट सक्षम करें। |
boot.PML में सहेजे गए Process Monitor बूट लॉग को पार्स करें। सभी कमजोर पथ results.csv के रूप में सहेजे जाएंगे और सभी प्रॉक्सी DLL स्रोत फ़ाइलें stubs उपनिर्देशिका में सहेजी जाएंगी।
C:\tmp> Crassus.exe boot.PML