Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Crassus — Strumento di scoperta per escalation dei privilegi su Windows che analizza i log di boot di Process Monitor per identificare DLL hijacking, ACL deboli e altri percorsi di elevazione, generando automaticamente il codice sorgente di proxy DLL. | Kitploit
Strumenti/GitHubGitHub/vu-ls/crassus
Escalation di PrivilegiExploitPenetration TestingAnalisi di Binari
GitHubvu-ls/crassus

Crassus

Strumento di scoperta per escalation dei privilegi su Windows che analizza i log di boot di Process Monitor per identificare DLL hijacking, ACL deboli e altri percorsi di elevazione, generando automaticamente il codice sorgente di proxy DLL.

Vedi Repository
63364607 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Crassus strumento di scoperta di escalation dei privilegi su Windows

Avvio rapido

  1. In Process Monitor, seleziona l'opzione Enable Boot Logging. "Opzione di registrazione all'avvio di Process Monitor"
  2. Riavvia.
  3. Dopo aver effettuato l'accesso e Windows si è stabilizzato, esegui di nuovo Process Monitor.
  4. Quando richiesto, salva il log di avvio, ad esempio in raw.PML.
  5. Reimposta il filtro predefinito di Process Monitor usando Ctrl-R.
  6. Salva questo file di log, ad esempio in boot.PML.
  7. Esegui Crassus.exe boot.PML.
  8. Esamina tutti i risultati colorati in verde e le corrispondenti voci in results.csv.

Indice

  • Perché "Crassus"
    • Hai davvero creato un altro strumento di scoperta di escalation dei privilegi?
    • Caratteristiche
    • Diagramma di flusso
  • Schermate
    • Esecuzione di Crassus
    • Output CSV
    • Export di output
    • Funzioni di export delle DLL
    • Ordinali di export delle DLL
  • Ottenere Crassus.exe
    • Compilazione con Visual Studio
    • Utilizzo di Crassus.exe precompilato
  • Utilizzo
    • Flusso di esecuzione
    • Argomenti della riga di comando
    • Esempi
    • Template DLL proxy
    • Template openssl.cnf
  • Compilazione di DLL proxy
    • Visual Studio
    • MinGW
  • Esempi dal mondo reale
    • Acronis True Image
    • Atlassian Bitbucket
    • McAfee
    • Microsoft SQL Server 2022
  • Risoluzione dei problemi
    • File mancante non eseguito
    • Codice eseguito con privilegi inaspettati
    • Reperti scompaiono al riavvio
  • Contributi
  • Crediti

Perché "Crassus"?

Accenture ha creato uno strumento chiamato Spartacus, che trova opportunità di DLL hijacking su Windows. Utilizzando Spartacus come punto di partenza, abbiamo creato Crassus per estendere le capacità di scoperta di escalation dei privilegi su Windows oltre la semplice ricerca di file mancanti. Gli ACL utilizzati da file e directory di processi privilegiati possono trovare più della semplice ricerca di file mancanti per raggiungere l'obiettivo.

Hai davvero creato un altro strumento di scoperta di escalation dei privilegi?

...ma con un twist: Crassus utilizza il SysInternals Process Monitor e analizza file di log PML grezzi. L'uso tipico è generare un log di avvio usando Process Monitor e poi analizzarlo con Crassus. Genererà anche automaticamente il codice sorgente per DLL proxy con tutti gli export rilevanti per DLL vulnerabili.

Caratteristiche

  • Analisi nativa dei file PML di ProcMon. Il parser del log (PML) è stato implementato portando funzionalità parziali in C# da https://github.com/eronnen/procmon-parser/. Puoi trovare le specifiche del formato qui.
  • Crassus creerà codice sorgente per DLL proxy per tutte le DLL mancanti identificate. Ad esempio, se un'applicazione è vulnerabile al DLL Hijacking tramite version.dll, Crassus creerà i file version.cpp e version.def con tutti gli export inclusi. Per impostazione predefinita, le DLL proxy avvieranno calc.exe. Sono inclusi script di build per compilare le DLL su Visual Studio o MinGW.
  • Per altri eventi di interesse, come la creazione di un processo o il caricamento di una libreria, viene investigata la capacità degli utenti non privilegiati di modificare il file o qualsiasi parte del percorso del file.
  • In grado di elaborare file PML di grandi dimensioni e memorizzare tutti gli eventi di interesse in un file CSV di output.

Diagramma di flusso

Il succo generale di come funziona Crassus può essere riassunto in questo diagramma di flusso: Diagramma di flusso di Crassus

Schermate

Esecuzione di Crassus

Esecuzione di Crassus

Output CSV

Output CSV

Export di output

Export di output

Funzioni di export delle DLL

Funzioni di export delle DLL

Ordinali di export delle DLL

Ordinali di export delle DLL

Ottenere Crassus.exe

Compilazione con Visual Studio

Crassus è stato sviluppato come progetto Visual Studio 2019. Per compilare Crassus.exe:

  1. Apri Crassus.sln
  2. Premi Ctrl+Shift+B sulla tastiera

Utilizzo di Crassus.exe precompilato

Se ti fidi di eseguire codice di altri senza sapere cosa fa, Crassus.exe è fornito in questo repository.

Utilizzo

Flusso di esecuzione

  1. In Process Monitor, seleziona l'opzione Enable Boot Logging. "Opzione di registrazione all'avvio di Process Monitor"
  2. Riavvia.
  3. Dopo aver effettuato l'accesso e Windows si è stabilizzato, puoi anche eseguire facoltativamente attività pianificate che potrebbero essere configurate per essere eseguite con privilegi.
  4. Esegui di nuovo Process Monitor.
  5. Quando richiesto, salva il log di avvio.
  6. Reimposta il filtro predefinito di Process Monitor usando Ctrl-R.
  7. Salva questo file di log, ad esempio in boot.PML. Il motivo per salvare di nuovo il file di log è duplice:
    1. Le versioni precedenti di Process Monitor non salvano i log di avvio come un singolo file.
    2. I log di avvio per impostazione predefinita non sono filtrati, il che potrebbe contenere rumore extra, come un DLL hijacking di un utente locale nell'avvio di Process Monitor stesso.

Argomenti della riga di comando

ArgomentoDescrizione
<PMLFILE>Percorso (file) del file di log eventi ProcMon esistente.
--verboseAbilita output dettagliato.
--debugAbilita output di debug.

Esempi

Scarica lo strumento