
Dirottamento DLL adattivo / inoltro dinamico delle esportazioni
Questo progetto è una dimostrazione di tecniche avanzate di DLL hijack. È stato rilasciato insieme all'articolo del blog "Adaptive DLL Hijacking". Ti consiglio di iniziare da lì per contestualizzare questo codice.
Questo progetto è composto dai seguenti elementi:
La soluzione VS stessa supporta 4 configurazioni di build che corrispondono a 4 diversi metodi di proxy delle funzionalità. Questo dovrebbe fornire un modo scalabile per dimostrare più tecniche in futuro.
L'obiettivo di ogni tecnica è catturare con successo l'esecuzione del codice mentre si fa da proxy per la DLL legittima. Ogni tecnica viene testata per garantire che le situazioni di sink statico e dinamico siano gestite. Non si tratta affatto di ogni primitiva o variazione di tecnica. L'articolo sopra entra più nel dettaglio.
Prepara uno scenario di hijack con una DLL ovviamente errata
> copy C:\windows\system32\whoami.exe .\whoami.exe
1 file(s) copied.
> copy C:\windows\system32\kernel32.dll .\wkscli.dll
1 file(s) copied.
L'esecuzione nella configurazione corrente dovrebbe risultare in un errore
> whoami.exe
"Entry Point Not Found"
Converti kernel32 per fare da proxy per wkscli
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.
> whoami.exe
COMPUTER\User