Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
COM-Hunter — Ferramenta de persistência de sequestro de COM do Windows com modos de busca, clássico, Agendador de Tarefas e TreatAs. Disponível como executável .NET e BOF do Cobalt Strike para operações de red team. | Kitploit
Ferramentas/GitHubGitHub/nickvourd/com-hunter
Escalada de PrivilégiosMecanismos de PersistênciaTestes de PenetraçãoRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Ferramenta de persistência de sequestro de COM do Windows com modos de busca, clássico, Agendador de Tarefas e TreatAs. Disponível como executável .NET e BOF do Cobalt Strike para operações de red team.

Ver Repositório
38861há 22 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

COM-Hunter

COM Hijacking VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Descrição

COM-Hunter é uma ferramenta de persistência por COM Hijacking.

Disponível tanto em versão .NET quanto em variante BOF totalmente compatível com Cobalt Strike.

Static Badge Static Badge Static Badge

A lista a seguir explica os modos disponíveis:

  • Modo de Busca: Busca por CLSIDs baseados em LocalServer32, InprocServer32 e entradas de registro em ambos HKLM e HKCU.
  • Modo de Persistência Clássica: Realiza persistência clássica por COM hijacking usando LocalServer32 ou InprocServer32.
  • Modo de Tarefa Agendada: Estabelece automaticamente persistência por COM hijacking via Agendador de Tarefas usando LocalServer32 ou InprocServer32.
  • Modo TreatAs: Realiza persistência por COM hijacking via a chave de registro TreatAs e um CLSID falso (encaminhável) usando LocalServer32 ou InprocServer32.
  • Modo de Remoção: Remove mecanismos de persistência que dependem de LocalServer32, InprocServer32 e entradas de registro relacionadas em ambos e .

ℹ️ Esta ferramenta foi selecionada e faz parte orgulhosamente do Cobalt Strike Community Kit.

Se encontrar algum bug, não hesite em reportá-los. Seu feedback é valioso para melhorar a qualidade deste projeto!

Aviso Legal

Os autores e contribuidores deste projeto não são responsáveis por qualquer uso ilegal da ferramenta. Ela é destinada apenas para fins educacionais. Os usuários são responsáveis por garantir o uso legal.

Índice

  • COM-Hunter
    • Descrição
    • Aviso Legal
    • Índice
    • Agradecimentos
    • Uso
    • Exemplos .NET
    • Implementação BOF
    • Referências

Agradecimentos

Este projeto foi criado com ❤️ por @nickvourd && @S1ckB0y1337.

Agradecimento especial ao meu amigo Marios Gyftos pela sua inestimável ajuda durante a fase de testes beta desta ferramenta.

Inspirado pelo curso RTO da @zeropointsecltd.

Implementação BOF inspirada por Lefteris Panos e seu excelente projeto, RegPersist.

Os arquivos base.c e bofdefs.h são cópias diretas do projeto CS-Situational-Awareness-BOF da TrustedSec.

Uso

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Version: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Inspirado durante o curso RTO por @zeropointsecltd ~

Uso: COM_Hunter.exe <modo> <opções>

[+] Modos Disponíveis:
    search             Modo de Busca
    persist            Modo de Persistência Clássica
    tasksch            Modo de Tarefa Agendada
    treatas            Modo TreatAs
    remove             Modo de Remoção

[+] Modo de Busca:
Uso:  COM-Hunter.exe search <CLSID> <opções>
    -a, --all                   Buscar implementações DLL e EXE em HKLM e HKCU
    -i, --inprocserver32        Buscar implementações DLL em HKLM e HKCU
    -l, --localserver32         Buscar implementações EXE em HKLM e HKCU
    -m, --machine               Buscar implementações DLL e EXE em HKLM
    -u, --user                  Buscar implementações DLL e EXE em HKCU

[+] Modo de Persistência Clássica:
Uso:  COM-Hunter.exe persist <CLSID> <caminho_do_binário> <opção>
    -i, --inprocserver32        Definir implementação DLL
    -l, --localserver32         Definir implementação EXE

[+] Modo de Tarefa Agendada:
Uso:  COM-Hunter.exe tasksch <caminho_do_binário> <opção>
    -i, --inprocserver32        Definir implementação DLL
    -l, --localserver32         Definir implementação EXE

[+] Modo TreatAs:
Uso:  COM-Hunter.exe treatas <CLSID> <CLSID_falso> <caminho_do_binário> <opção>
    -i, --inprocserver32        Definir implementação DLL
    -l, --localserver32         Definir implementação EXE

[+] Modo de Remoção:
Uso:  COM-Hunter.exe remove <CLSID> <opções>
    -a, --all                   Remover implementações DLL e EXE em HKLM e HKCU
    -i, --inprocserver32        Remover implementações DLL em HKLM e HKCU
    -l, --localserver32         Remover implementações EXE em HKLM e HKCU
    -m, --machine               Remover implementações DLL e EXE em HKLM
    -u, --user                  Remover implementações DLL e EXE em HKCU

Exemplos .NET

ℹ️ Buscar implementações DLL e EXE em HKLM e HKCU:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Buscar implementações EXE em HKLM e HKCU:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Busca avançada de implementações EXE em HKLM:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Buscar implementações EXE e DLL em HKCU:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Realizar persistência clássica usando implementação DLL:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Realizar persistência clássica usando implementação EXE:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Realizar persistência via Agendador de Tarefas usando implementação DLL:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Realizar persistência via a chave de registro TreatAs e um CLSID falso (encaminhável) usando implementação DLL:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ Remover persistência de implementação DLL em HKCU usando:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

Implementação BOF

ℹ️ Requer toolchain MinGW-w64 (x86_64-w64-mingw32-gcc e i686-w64-mingw32-gcc)

ℹ️ Compile os objetos BOF para ambas as arquiteturas:

root@kitploit:~
./make_all.sh

Isso irá:

  1. Criar os diretórios com_hunter_*.
  2. Compilar com_hunter_*.x64.o e com_hunter_*.x86.o.
  3. Mover ambos os arquivos de objeto para os diretórios com_hunter_*/.

ℹ️ Após compilar os módulos BOF, basta carregar com_hunter_bof.cna no Cobalt Strike.

ℹ️ Para limpar artefatos de build, vá em cada diretório src e execute:

root@kitploit:~
make clean

Referências

  • Persistência: “a existência contínua ou prolongada de algo”: Parte 2 – COM Hijacking por MDSec
  • Abusando da Estrutura do Registro COM (Parte 2): Técnicas de Sequestro e Carregamento por BOHOPS
  • Persistência em Userland com Tarefas Agendadas e Sequestro de Handlers COM por Enigma0x3
  • Sequestro de Objetos COM por Virus Total
  • Repositório GitHub CS-Remote-OPs-BOF por TrustedSec
  • Uma Introdução para Desenvolvedores sobre Beacon Object Files por TrustedSec
  • Curso de Desenvolvimento e Tradecraft BOF da Zeropoint Security
Baixar ferramenta
HKLM
HKCU