
C# 기반 도구로, 대상 바이너리에서 DLL 하이잭을 발견하고 악용하는 과정을 자동화합니다. 발견된 하이재킹 경로는 추후 레드 팀 작전 중 EDR을 우회하기 위해 무기화될 수 있습니다.
C# 기반 도구로, 대상 바이너리에서 DLL 하이재킹을 발견하고 악용하는 과정을 자동화합니다. 발견된 하이재킹 경로는 이후 RedTeam 작전에서 EDR을 우회하기 위해 무기화될 수 있습니다.
이 도구는 기본적으로 DLL 하이재킹을 위해 수행되는 다음 단계를 자동화합니다:
발견 방법론:
악용 방법론:
진입점을 찾을 수 없는 시나리오:
참고: "Entry Point not found" 오류는 코드에서 프로그래밍 방식으로 처리되므로 MsgBox를 수동으로 닫을 필요가 없습니다 :) # 오히려 그렇게 하면 코드가 더 충돌할 것입니다****
모든 잠재적으로 취약한 DLL 하이재킹 경로에 대해 DLL 하이재킹 프로세스가 완료되면 콘솔과 텍스트 파일(C:\DLLLogs\output_logs.txt)에 다음과 같은 형식으로 최종 출력이 표시됩니다:
이렇게 확인된 DLL 하이재킹 가능 경로는 이후 Red Team 작전에서 정상 실행 파일(예: OneDrive, Firefox, MSEdge, "Bring your own LOLBINs" 등)을 통해 악성 DLL 임플란트를 로드하고 최첨단 EDR을 우회하는 데 무기화될 수 있습니다. George Karantzas와 Constantinos Patsakis의 연구 논문(https://arxiv.org/abs/2108.10422)에서 평가된 바와 같이 대부분의 EDR은 DLL 하이재킹 탐지에 실패합니다.
참고: i 및 ii 사전 요구사항은 ImpulsiveDLLHijacks.exe 자체 디렉터리에 있어야 합니다.
빌드 및 설정 정보:
ImpulsiveDLLHijack
확인 DLL의 경우:
설정: 확인 DLL(maldll32 및 maldll64)을 ImpulsiveDLLHijack.exe 디렉터리에 복사한 후 ImpulsiveDLLHijack.exe를 실행합니다 :))

대상 실행 파일: OneDrive.exe
단계: 발견

단계: 악용




단계: 최종 결과 및 로그

감사합니다. 피드백은 크게 감사하겠습니다! - knight!