
Strumento basato su C# che automatizza il processo di scoperta e sfruttamento di DLL Hijack in binari target. I percorsi hijacked scoperti possono successivamente essere utilizzati come armi durante le Operazioni Red Team per eludere gli EDR.
Strumento basato su C# che automatizza il processo di scoperta e sfruttamento dei DLL Hijack in binari target. I percorsi di hijack scoperti possono successivamente essere utilizzati durante operazioni RedTeam per eludere gli EDR.
Lo strumento agisce fondamentalmente automatizzando le seguenti fasi del DLL Hijacking:
Metodologia di scoperta :
Metodologia di sfruttamento :
Analizzare i percorsi potenzialmente vulnerabili al DLL Hijack dal CSV generato automaticamente da ProcMon.
Copiare la DLL di conferma (secondo l'architettura PE) nei percorsi di hijack uno per uno ed eseguire contemporaneamente il binario target per un periodo di tempo predefinito.
Durante il processo di DLL hijacking, è possibile ottenere i seguenti output dallo scenario di hijack:
Scenari di Entry Point non trovato:
Nota: l'errore "Entry Point not found" viene gestito programmaticamente, non è necessario chiudere manualmente la MsgBox :) # Altrimenti il codice si bloccherebbe****
Una volta completato il processo di DLL Hijacking per ogni percorso potenzialmente vulnerabile, otteniamo l'output finale sulla console e in un file di testo (C:\DLLLogs\output_logs.txt) nel formato seguente:
**Questi percorsi di DLL Hijack confermati possono essere successivamente utilizzati durante un impegno RedTeam per caricare un impianto DLL malevolo tramite un eseguibile legittimo (come OneDrive, Firefox, MSEdge, "Bring your own LOLBINs" ecc.) e bypassare EDR all'avanguardia, poiché la maggior parte di essi non riesce a rilevare il DLL Hijacking, come valutato da George Karantzas e Constantinos Patsakis nel loro articolo di ricerca: https://arxiv.org/abs/2108.10422
Nota: i prerequisiti i e ii devono essere posizionati nella stessa directory di ImpulsiveDLLHijacks.exe.
Informazioni sulla compilazione e configurazione:
ImpulsiveDLLHijack
E per le DLL di conferma:
Configurazione: Copiare le DLL di conferma (maldll32 e maldll64) nella directory di ImpulsiveDLLHijack.exe, quindi eseguire ImpulsiveDLLHijack.exe :))

Eseguibile target: OneDrive.exe
Fase: Scoperta

Fase: Sfruttamento




Fase: Risultati finali e log

Grazie, ogni feedback sarà molto apprezzato! - knight!