
Hijacking della sessione di Windows tramite COM
SessionHop è uno strumento C# che utilizza l'oggetto COM IHxHelpPaneServer, configurato per essere eseguito come Utente interattivo, per dirottare sessioni utente specifiche. Creando un moniker di sessione e utilizzando l'interfaccia Execute dell'oggetto COM, gli operatori possono eseguire file arbitrari all'interno della sessione di un altro utente. Questa tecnica di dirottamento della sessione è un'alternativa all'iniezione di processi remota o al dump di lsass, e può tornare utile quando gli operatori devono registrare le sequenze di tasti, acquisire screenshot o accedere a LDAP come utente interessato. Crediti a James Forshaw per il contenuto e il codice: https://googleprojectzero.blogspot.com/2016/01/raising-dead.html
Nota: Deve essere eseguito con integrità elevata.
SessionHop.exe <session_id> <executable>
https://github.com/user-attachments/assets/999a38fe-0240-454d-9dbc-f790d5f7d6c7