Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/nickvourd/com-hunter
Escalation di PrivilegiMeccanismi di PersistenzaPenetration TestingRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Strumento di persistenza per hijacking COM di Windows con modalità search, classic, Task Scheduler e TreatAs. Disponibile come eseguibile .NET e BOF per Cobalt Strike per operazioni red team.

Vedi Repository
3886124 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

COM-Hunter

COM Hijacking VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Descrizione

COM-Hunter è uno strumento di persistenza tramite COM Hijacking.

Disponibile sia in versione .NET che in variante BOF, completamente compatibile con Cobalt Strike.

Static Badge Static Badge Static Badge

Il seguente elenco spiega le modalità disponibili:

  • Modalità Ricerca: Cerca CLSID basati su LocalServer32, InprocServer32 e voci di registro sia in HKLM che in HKCU.
  • Modalità Persistenza Classica: Esegue la persistenza classica tramite COM hijack usando LocalServer32 o InprocServer32.
  • Modalità Task Scheduler: Stabilisce automaticamente la persistenza tramite COM hijacking via Task Scheduler usando LocalServer32 o InprocServer32.
  • Modalità TreatAs: Esegue la persistenza tramite COM hijacking via la chiave di registro TreatAs e un CLSID falso (inoltrabile) usando LocalServer32 o InprocServer32.
  • Modalità Rimozione: Rimuove i meccanismi di persistenza che si basano su LocalServer32, InprocServer32 e relative voci di registro sia in che in .

ℹ️ Questo strumento è stato selezionato e fa orgogliosamente parte del Cobalt Strike Community Kit.

Se trovi qualche bug, non esitare a segnalarli. Il tuo feedback è prezioso per migliorare la qualità di questo progetto!

Dichiarazione di non responsabilità

Gli autori e i collaboratori di questo progetto non sono responsabili per qualsiasi uso illegale dello strumento. È destinato esclusivamente a scopi educativi. Gli utenti sono responsabili di garantire un uso legale.

Indice

  • COM-Hunter
    • Descrizione
    • Dichiarazione di non responsabilità
    • Indice
    • Riconoscimenti
    • Utilizzo
    • Esempi .NET
    • Implementazione BOF
    • Riferimenti

Riconoscimenti

Questo progetto è stato creato con ❤️ da @nickvourd && @S1ckB0y1337.

Un ringraziamento speciale al mio amico Marios Gyftos per il suo prezioso aiuto durante la fase di beta testing di questo strumento.

Ispirato dal corso RTO di @zeropointsecltd.

L'implementazione BOF è ispirata da Lefteris Panos e dal suo fantastico progetto, RegPersist.

I file base.c e bofdefs.h sono copie dirette del progetto CS-Situational-Awareness-BOF di TrustedSec.

Utilizzo

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Version: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspired during the RTO course by @zeropointsecltd ~

Usage: COM_Hunter.exe <mode> <options>

[+] Modalità disponibili:
    search             Modalità Ricerca
    persist            Modalità Persistenza Classica
    tasksch            Modalità Task Scheduler
    treatas            Modalità TreatAs
    remove             Modalità Rimozione

[+] Modalità Ricerca:
Usage:  COM-Hunter.exe search <CLSID> <options>
    -a, --all                   Cerca implementazioni DLL ed EXE in HKLM e HKCU
    -i, --inprocserver32        Cerca implementazioni DLL in HKLM e HKCU
    -l, --localserver32         Cerca implementazioni EXE in HKLM e HKCU
    -m, --machine               Cerca implementazioni DLL ed EXE in HKLM
    -u, --user                  Cerca implementazioni DLL ed EXE in HKCU

[+] Modalità Persistenza Classica:
Usage:  COM-Hunter.exe persist <CLSID> <binary_path> <option>
    -i, --inprocserver32        Imposta implementazione DLL
    -l, --localserver32         Imposta implementazione EXE

[+] Modalità Task Scheduler:
Usage:  COM-Hunter.exe tasksch <binary_path> <option>
    -i, --inprocserver32        Imposta implementazione DLL
    -l, --localserver32         Imposta implementazione EXE

[+] Modalità TreatAs:
Usage:  COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
    -i, --inprocserver32        Imposta implementazione DLL
    -l, --localserver32         Imposta implementazione EXE

[+] Modalità Rimozione:
Usage:  COM-Hunter.exe remove <CLSID> <options>
    -a, --all                   Rimuovi implementazioni DLL ed EXE in HKLM e HKCU
    -i, --inprocserver32        Rimuovi implementazioni DLL in HKLM e HKCU
    -l, --localserver32         Rimuovi implementazioni EXE in HKLM e HKCU
    -m, --machine               Rimuovi implementazioni DLL ed EXE in HKLM
    -u, --user                  Rimuovi implementazioni DLL ed EXE in HKCU

Esempi .NET

ℹ️ Cerca implementazioni DLL ed EXE in HKLM e HKCU:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Cerca implementazioni EXE in HKLM e HKCU:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Ricerca avanzata di implementazioni EXE in HKLM:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Cerca implementazioni EXE e DLL in HKCU:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Esegui persistenza classica usando implementazione DLL:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Esegui persistenza classica usando implementazione EXE:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Esegui persistenza tramite Task Scheduler usando implementazione DLL:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Esegui persistenza tramite la chiave di registro TreatAs e un CLSID falso (inoltrabile) usando implementazione DLL:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ Rimuovi persistenza dell'implementazione DLL in HKCU usando:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

Implementazione BOF

ℹ️ Richiede la toolchain MinGW-w64 (x86_64-w64-mingw32-gcc e i686-w64-mingw32-gcc)

ℹ️ Compila gli oggetti BOF per entrambe le architetture:

root@kitploit:~
./make_all.sh

Questo creerà:

  1. Creare le directory com_hunter_*.
  2. Compilare com_hunter_*.x64.o e com_hunter_*.x86.o.
  3. Spostare entrambi i file oggetto nelle directory com_hunter_*/.

ℹ️ Dopo aver compilato i moduli BOF, carica semplicemente com_hunter_bof.cna in Cobalt Strike.

ℹ️ Per pulire gli artefatti di build, vai in ogni directory src ed esegui:

root@kitploit:~
make clean

Riferimenti

  • Persistenza: "l'esistenza continuata o prolungata di qualcosa": Parte 2 – COM Hijacking di MDSec
  • Abuso della struttura del registro COM (Parte 2): Tecniche di Hijacking e Caricamento di BOHOPS
  • Persistenza in Userland con Attività Pianificate e Hijacking del Gestore COM di Enigma0x3
  • Hijacking di Oggetti COM di Virus Total
  • Repository GitHub CS-Remote-OPs-BOF di TrustedSec
  • Introduzione per sviluppatori ai Beacon Object Files di TrustedSec
  • Corso BOF Development & Tradecraft di Zeropoint Security
Scarica lo strumento
HKLM
HKCU