Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Remote-BOF-Runner — Remote BOF Runner는 Crystal Palace로 만든 PIC 로더를 사용하여 Beacon Object Files(BOF)를 원격으로 실행하기 위한 Havoc 확장 프레임워크입니다. | Kitploit
도구/GitHubGitHub/pard0p/remote-bof-runner
Penetration Testing FrameworksPrivilege EscalationExploit FrameworksLateral MovementShellcodePost-ExploitationCommand and ControlLearning & EducationRed TeamingPayload DevelopmentBinary Exploitation
102578개월 전Kitploit 검토 완료
GitHub
pard0p/remote-bof-runner

Remote-BOF-Runner

Remote BOF Runner는 Crystal Palace로 만든 PIC 로더를 사용하여 Beacon Object Files(BOF)를 원격으로 실행하기 위한 Havoc 확장 프레임워크입니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Remote BOF Runner

Crystal Palace 기반 PIC 로더를 사용하여 Beacon Object Files(BOF)를 원격으로 실행할 수 있는 Havoc 확장 프레임워크입니다.

개요

Remote BOF Runner는 Crystal Palace PIC 로더를 활용하여 임의의 프로세스에서 BOF를 안전하게 실행할 수 있게 해줍니다. 이 프레임워크는 명명된 파이프를 통한 정교한 프로세스 간 통신(IPC) 메커니즘을 구현하여 인젝션된 프로세스의 비콘 출력을 명령 및 제어(C2) 서버로 투명하게 전달합니다.

설정 및 설치

확장 프로그램 설치

확장 프로그램이 Havoc 확장 디렉터리에 설치되어 있는지 확인하세요:

root@kitploit:~
YOUR_HAVOC_FOLDER + /data/extensions/

의존성

PIC 로더를 컴파일하려면 다음 도구와 라이브러리가 시스템에 설치되어 있어야 합니다:

  • MinGW-w64: Windows 대상 크로스 컴파일러
  • Make: 빌드 자동화 도구
  • OpenJDK 11: Java Development Kit (Crystal Palace 컴파일에 필요)
  • Zip: 압축 유틸리티

자세한 설정 지침은 WSL 설정 가이드를 참조하세요.

설치 명령어

root@kitploit:~
sudo apt-get update
sudo apt-get install mingw-w64
sudo apt-get install make
sudo apt-get install openjdk-11-jdk
sudo apt-get install zip

아키텍처

구성 요소

1. BOF 인젝터

BOF 구성 요소는 다음을 담당합니다:

  • 더미 프로세스를 생성하고 일시 중단.
  • Crystal Palace 로더 + 대상 BOF를 더미 프로세스에 인젝션.
  • 출력 통신을 위한 IPC 채널(명명된 파이프) 설정.
  • 원격 BOF 실행 결과 출력을 수신 및 집계.

2. PIC 로더 (Crystal Palace)

PIC 로더는 다음으로 구성됩니다:

  • Crystal Palace 로더: 메모리 할당, BSS 섹션 관리, 안전한 실행 컨텍스트 초기화 처리.
  • 원격 BOF 페이로드: 실행할 실제 BOF 코드(whoami, ipconfig, cacls, reg-query 등).
  • 인수 마샬링: 원격 BOF 실행을 위해 로더를 통해 전달되는 직렬화된 인수.

실행 흐름

root@kitploit:~
┌───────────────────────────────────────────────────────────────────┐
│ 1. 비콘 프로세스 (Havoc)                                          │
│    ├─ BOF 인젝터 실행                                             │
│    ├─ 더미 프로세스 생성 (일시 중단)                               │
│    ├─ PIC 로더 + 원격 BOF 인젝션                                  │
│    └─ IPC 명명된 파이프 생성                                      │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 2. PIC 로더 실행                                                  │
│    ├─ Crystal Palace 로더                                         │
│    ├─ BSS 섹션 할당 수행                                          │
│    ├─ UI 컨텍스트 초기화 (.NET 호환성용)                          │
│    └─ 비콘 함수 후킹 (BeaconPrintf, BeaconOutput 등)              │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 3. 원격 BOF 실행                                                  │
│    ├─ 대상 BOF 실행 (whoami, ipconfig 등)                         │
│    ├─ BOF가 후킹된 비콘 함수 호출                                  │
│    ├─ 후킹된 함수가 출력을 IPC 파이프로 리디렉션                   │
│    └─ 파이프를 통해 비콘 프로세스에 출력이 축적                    │
└────────────┬──────────────────────────────────────────────────────┘
             │
             ▼
┌───────────────────────────────────────────────────────────────────┐
│ 4. 출력 수집 및 전송                                               │
│    ├─ 비콘이 원격 프로세스 종료를 기다림                           │
│    ├─ IPC 파이프에서 모든 출력을 축적                              │
│    ├─ 분할된 메시지 집계 (8KB 버퍼)                               │
│    ├─ 프로토콜 구분자 (@START@, @END@) 필터링                     │
│    └─ 통합된 출력을 팀 서버로 전송                                 │
└───────────────────────────────────────────────────────────────────┘

주요 기능

1. 프로세스 격리

  • BOF 실행이 별도의 격리된 프로세스에서 수행됩니다.
  • 비콘 프로세스 안정성에 미치는 영향을 최소화합니다.
  • 임의의 프로세스 컨텍스트에서 실행이 가능합니다.

2. IPC 출력 전달

  • 명명된 파이프 기반 통신 채널.
  • 원격 BOF로부터 투명한 출력 리디렉션.
  • 메시지 조각 처리 (8KB 누적 버퍼).
  • 프로토콜 구분자 필터링.

3. .NET 프로세스 실행

주 사용 사례는 네이티브 .NET 프로세스에서 BOF를 실행하는 것입니다:

비콘에서 직접 CLR 로딩이 위험한 이유: 비콘 프로세스에 직접 .NET 어셈블리를 로딩하는 것은 본질적으로 안전하지 않으며 탐지 가능합니다:

  • 비콘 프로세스(보통 cmd.exe 또는 rundll32.exe 같은 네이티브 바이너리)는 일반적으로 CLR을 실행하지 않습니다.
  • CLR이 .NET 프로세스가 아닌 곳에 로드되면 즉시 EDR/XDR 경고가 발생합니다.

가능한 해결책: 네이티브 .NET 프로세스 인젝션: 비콘에 CLR을 로딩하는 대신, 이미 .NET 네이티브인 프로세스에 inline-execute-assembly BOF를 인젝션하여 실행합니다:

root@kitploit:~
// ❌ 탐지 가능: 비콘에서 직접 실행
beacon.exe (네이티브) → load ClrCreateInstance → load .NET assembly → EDR 경고

// ✅ 은밀함: 네이티브 .NET 프로세스에서 실행
dotnet.exe (네이티브 .NET) → inject BOF → inline-execute-assembly →
.NET 프로세스의 기존 CLR 컨텍스트에서 .NET 어셈블리 실행 → 정상 동작

이 접근 방식은 .NET 프로세스 내에서 .NET을 실행하는 것이 일반적인 애플리케이션 동작과 구별 불가능하다는 점을 활용합니다.

4. Crystal Palace 통합

  • 위치 독립 코드 실행.
  • 해시 기반 함수 조회를 통한 동적 API 해석.
  • IAT(Import Address Table) 의존성 없음.
  • 심층 인젝션 시나리오에 적합.

실행 모드

로컬 실행

root@kitploit:~
remote-bof-runner whoami
remote-bof-runner ipconfig
remote-bof-runner cacls C:\Windows\System32

원격 호스트 실행

root@kitploit:~
remote-bof-runner reg-query DC01 HKLM SYSTEM\CurrentControlSet

레지스트리 쿼리

root@kitploit:~
remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa
remote-bof-runner reg-query HKLM SYSTEM\CurrentControlSet\Control\Lsa RunAsPPL

.NET 어셈블리 실행

root@kitploit:~
remote-bof-runner execute-assembly --dotnetassembly "/Payloads/Rubeus.exe" --assemblyargs "triage"

출력 예시:

execute-assembly

사용 가능한 BOF

  • whoami - 현재 사용자 및 그룹 정보 표시 (CS-Situational-Awareness-BOF).
  • ipconfig - 네트워크 어댑터 구성 표시 (CS-Situational-Awareness-BOF).
  • cacls - 파일 권한 나열 (CS-Situational-Awareness-BOF).
  • reg-query - Windows 레지스트리 쿼리 (CS-Situational-Awareness-BOF).
  • execute-assembly - 실제 프로세스에 .NET 어셈블리 로드 (https://github.com/VoldeSec/PatchlessInlineExecute-Assembly).
  • bof - 사용자 정의 BOF 바이너리 실행.

운영 보안 고려 사항

⚠️ 중요: 이 프로젝트는 개념 증명이며 기본적으로 OPSEC을 우선시하지 않습니다.

권장 수정 사항

BOF 인젝터와 PIC 로더 모두 모의 공격 시뮬레이션을 위해 상당한 강화가 필요합니다:

BOF 인젝터 강화

  • 사용자 정의 프로세스 생성 방법 구현 (CreateProcessW 사용 금지).
  • 표준 WriteProcessMemory 외의 대체 인젝션 기술 사용.
  • IPC 파이프 이름 난독화 (식별자 무작위화).

PIC 로더 강화

  • 통신 프로토콜 암호화 (파이프 메시지).
  • 알려진 시그니처에 대한 YARA 규칙 회피 구현.
  • 프로세스 후크 회피 방법 추가 (간접 시스템 콜, 언후킹 방법 등).
  • 대상 BOF + 인수를 저장하는 암호화 방법 추가.

참고 자료

  • Crystal Palace
  • LibIPC - 명명된 파이프 기반 Crystal Palace 공유 라이브러리, 프로세스 간 통신용.
  • PatchlessInlineExecute-Assembly - 하드웨어 브레이크포인트를 사용한 패치리스 AMSI 및 ETW 우회로 .NET 어셈블리를 프로세스에 로드하는 BOF InlineExecute-Assembly.
  • CS-Situational-Awareness-BOF - Beacon Object Files로 구현된 상황 인식 명령들.

면책 조항

이 도구는 교육 및 공인된 보안 테스트 목적으로만 제공됩니다. 허가되지 않은 컴퓨터 시스템 접근은 불법입니다. 사용자는 모든 관련 법률 및 규정을 준수할 책임이 있습니다.

도구 다운로드