Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gluegate — Proxy delle API di memoria tramite mozglue.dll firmata | Kitploit
Strumenti/GitHubGitHub/sbousseaden/gluegate
Strumenti DifensiviEscalation di PrivilegiMemory ForensicsEvasione IDS/IPSRed Teaming
GitHubsbousseaden/gluegate

gluegate

Proxy delle API di memoria tramite mozglue.dll firmata

Vedi Repository
39712 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

gluegate

PoC di ricerca per rilevamento: operazioni di memoria proxy (mappatura della memoria, allocazione di memoria locale) tramite mozglue.dll firmato da Mozilla in modo che le callback del kernel attribuiscano il modulo utente finale a una DLL di un vendor fidato (firmato Mozilla) invece che a un modulo non fidato o non firmato.

API proxy

Entrambi sono esportazioni MFBT_API da mozglue.dll (richiede installazione di Firefox):

Scarica lo strumento
ModalitàEsportazioneSorgente Mozilla
injectmozilla::MapRemoteViewOfFileWindowsMapRemoteView.cpp · header
allocMozVirtualAllocmozjemalloc.cpp · mozmemory_wrap.h

Nomi mangled MSVC x64:

root@kitploit:~
?MapRemoteViewOfFile@mozilla@@YAPEAXPEAX0_K01KK@Z
MozVirtualAlloc

Compilazione

MSYS2 mingw-w64:

root@kitploit:~
./build.sh
./build.sh shellcode   # facoltativo: ricostruisci shellcode/msgbox.bin

Utilizzo

Un mozglue_gate.exe precompilato è incluso nel repository per test rapidi di detection-engineering (64-bit, richiede Firefox installato).

root@kitploit:~
# Mappatura cross-process + APC (MapRemoteViewOfFile)
.\mozglue_gate.exe inject <pid> shellcode\msgbox.bin

# Allocazione RWX locale (MozVirtualAlloc)
.\mozglue_gate.exe alloc --size 10240

shellcode/msgbox.bin mostra "Hello from Mozglue" / didascalia gluegate (nessun processo figlio).

Richiede Firefox classico: C:\Program Files\Mozilla Firefox\mozglue.dll (o --mozglue / MOZGLUE_DLL).

immagine

Telemetria prevista

Il modulo utente finale è firmato e considerato fidato da Mozilla Corporation

MapViewOfFile

immagine

VirtualAlloc

immagine

Rilevamento

  • mozglue.dll!MozVirtualAlloc o mozglue.dll!?MapRemoteViewOfFile nello stack di chiamate da un processo non firmato o non firmato da Mozilla.
  • Processo insolito che carica mozilla.dll (soprattutto quello già installato in Program Files).

Disclaimer

Solo per ricerca di sicurezza autorizzata e test di rilevamento.