
적응형 DLL hijacking / dynamic export forwarding
이 프로젝트는 고급 DLL 하이재킹 기술의 데모입니다. 'Adaptive DLL Hijacking' 블로그 포스트와 함께 공개되었습니다. 이 코드의 맥락을 이해하려면 해당 포스트부터 읽어보시기를 권장합니다.
이 프로젝트는 다음 요소로 구성됩니다:
VS 솔루션 자체는 기능 프록시의 4가지 방법에 해당하는 4개의 빌드 구성을 지원합니다. 이는 향후 더 많은 기술을 시연할 수 있는 확장 가능한 방법을 제공합니다.
각 기술의 목표는 합법적인 DLL에 기능을 프록시하면서 코드 실행을 성공적으로 캡처하는 것입니다. 각 기술은 정적 및 동적 싱크 상황이 처리되도록 테스트됩니다. 이는 모든 기본 요소나 기술 변형을 포함하지 않습니다. 위의 포스트에서 더 자세히 다룹니다.
명백히 잘못된 DLL로 하이재킹 시나리오 준비
> copy C:\windows\system32\whoami.exe .\whoami.exe
1 file(s) copied.
> copy C:\windows\system32\kernel32.dll .\wkscli.dll
1 file(s) copied.
현재 구성으로 실행하면 오류가 발생합니다.
> whoami.exe
"Entry Point Not Found"
kernel32를 wkscli용 프록시 기능으로 변환
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.
> whoami.exe
COMPUTER\User