
Ferramenta baseada em C# que automatiza o processo de descoberta e exploração de sequestros de DLL em binários alvo. Os caminhos sequestrados descobertos podem posteriormente ser utilizados como armas durante Operações de Red Team para evadir EDRs.
Ferramenta baseada em C# que automatiza o processo de descoberta e exploração de DLL Hijacks em binários alvo. Os caminhos de Hijack descobertos podem posteriormente ser armazenados durante operações de RedTeam para evadir EDRs.
A ferramenta basicamente atua automatizando as seguintes etapas realizadas para DLL Hijacking:
Metodologia de Descoberta :
Metodologia de Exploração :
Analisar caminhos de DLL Hijack potencialmente vulneráveis a partir do CSV gerado automaticamente pelo ProcMon.
Copiar a DLL confirmatória (de acordo com a arquitetura do PE) para os caminhos de hijack um por um e executar o binário alvo por um período de tempo predefinido simultaneamente.
À medida que o processo de DLL hijacking está em andamento, as seguintes saídas podem ser obtidas do cenário de Hijack:
Cenários de Ponto de Entrada Não Encontrado:
Nota: O erro "Entry Point not found" é tratado pelo código programaticamente, não é necessário fechar a MsgBox manualmente :) # Caso contrário, isso travaria o código****
Assim que o processo de DLL Hijacking for concluído para cada caminho de DLL Hijack potencialmente vulnerável, obtemos a saída final no console e em um arquivo de texto (C:\DLLLogs\output_logs.txt) no seguinte formato:
**Esses caminhos de DLL Hijack confirmados podem posteriormente ser armazenados durante um Engajamento de RedTeam para carregar um Implante de DLL Maliciosa por meio de um executável legítimo (como OneDrive, Firefox, MSEdge, "Traga seus próprios LOLBINs" etc.) e contornar EDRs de última geração, já que a maioria deles falha em detectar DLL Hijacking, conforme avaliado por George Karantzas e Constantinos Patsakis em seu artigo de pesquisa: https://arxiv.org/abs/2108.10422
Nota: Os pré-requisitos i e ii devem ser colocados no próprio diretório do ImpulsiveDLLHijacks.exe.
Informações de Build e Configuração:
ImpulsiveDLLHijack
E para as DLLs Confirmatórias:
Configuração: Copie as DLLs Confirmatórias (maldll32 & maldll64) no diretório do ImpulsiveDLLHijack.exe e então execute ImpulsiveDLLHijack.exe :))

Executável Alvo: OneDrive.exe
Etapa: Descoberta

Etapa: Exploração




Etapa: Resultados Finais e Logs

Obrigado, feedback seria muito apreciado! - knight!