Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DLLHijackHunter — Автоматизированное обнаружение, проверка и подтверждение подмены DLL. Превращение локальных неверных конфигураций в вооруженные, подтвержденные пути атаки. | Kitploit
Инструменты/GitHubGitHub/ghostvectoracademy/dllhijackhunter
Повышение привилегийСканеры уязвимостейГенерация полезной нагрузкиМеханизмы персистентностиДинамический анализ кода (DAST)ЭксплуатацияЛатеральное перемещениеТестирование на Проникновение

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Анализ Бинарных Файлов
Обучение и Образование
Red Teaming
GitHubghostvectoracademy/dllhijackhunter

DLLHijackHunter

Автоматизированное обнаружение, проверка и подтверждение подмены DLL. Превращение локальных неверных конфигураций в вооруженные, подтвержденные пути атаки.

Репозиторий
396443812 дней назадПроверено Kitploit

DLLHijackHunter

Автор: ProjectMerai

Автоматизированное обнаружение, проверка и подтверждение DLL-хайжекинга
Превращение локальных ошибок конфигурации в подтверждённые векторы атак.


Обзор

DLLHijackHunter — это автоматизированный инструмент обнаружения DLL-хайжекинга в Windows, который выходит за рамки статического анализа. Он обнаруживает, проверяет и подтверждает возможности DLL-хайжекинга с помощью многоэтапного конвейера:

  1. Обнаружение — перечисляет исполняемые файлы в службах, запланированных задачах, элементах автозагрузки, COM-объектах и векторах обхода UAC AutoElevate
  2. Фильтрация — устраняет ложные срабатывания с помощью интеллектуальных жёстких и мягких фильтров
  3. Подтверждение канарейкой — разворачивает безвредную DLL-канарейку и запускает исполняемый файл, чтобы доказать работоспособность хайжека
  4. Оценка и отчётность — ранжирует находки по эксплуатируемости с помощью многоуровневой системы доверия

Большинство инструментов DLL-хайжекинга останавливаются на этапе «эта DLL может быть хайжекнута». DLLHijackHunter пытается проверить её, сопоставить с известной разведданной об эксплойтах и подтвердить реальные пути выполнения там, где это возможно.


Архитектура

flowchart TB
    subgraph Phase1["Фаза 1: Обнаружение"]
        SE["Статический движок<br/>Службы, задачи, автозагрузка,<br/>COM, ключи Run"]
        AE["Движок AutoElevate<br/>Манифест + обход UAC через COM"]
        PE["Анализатор PE<br/>Таблицы импорта, отложенные загрузки,<br/>манифесты, экспорты"]
        ETW["Движок ETW<br/>Мониторинг загрузки DLL<br/>в реальном времени"]
        SO["Калькулятор<br/>порядка поиска"]
    end

    subgraph Phase2["Фаза 2: Конвейер фильтрации"]
        direction LR
        HG["Жёсткие фильтры<br/>(исключение кандидата)"]
        SG["Мягкие фильтры<br/>(корректировка доверия)"]
    end

    subgraph Phase3["Фаза 3: Проверка загрузки (--verify-load)"]
        LP["LoadProbe<br/>Тест загрузки в дочернем процессе<br/>Пробная DLL размещается и удаляется"]
    end

    subgraph Phase4["Фаза 4: Канарейка"]
        CB["Конструктор DLL-канарейки"]
        TE["Исполнитель триггеров"]
        VF["Проверка"]
    end

    subgraph Phase5["Фаза 5: Вывод"]
        SC["Многоуровневая оценка"]
        RC["Отчёт в консоль"]
        RJ["Отчёт в JSON"]
        RH["Отчёт в HTML"]
    end

    SE --> PE --> SO
    AE --> PE
    ETW --> SO
    SO --> Phase2
    HG --> SG
    Phase2 --> Phase3
    Phase3 --> Phase4
    CB --> TE --> VF
    Phase4 --> Phase5

Ключевые возможности

Покрытие типов хайжекинга

ТипОписаниеСкрытностьСтатус
PhantomDLL не существует нигде на дискеВысокаяРеализовано
Search OrderРазмещение DLL раньше в порядке поиска WindowsВысокаяРеализовано
Side-LoadingЗлоупотребление загрузкой легитимным приложением DLL из своей директорииВысокаяРеализовано (путь AutoElevate copy-to-temp)
.local RedirectХайджек через перенаправление директории .localВысокаяРеализовано
ENV PATHИспользование доступных для записи директорий в системном PATHВысокаяРеализовано (подобранная карта служб/DLL)
AppInit DLLsЗлоупотребление реестром AppInit_DLLsНизкаяРеализовано
AppCert DLLsЗлоупотребление реестром AppCertDLLs (загружается в каждый вызов CreateProcess/WinExec)НизкаяРеализовано
CWDХайджек через текущую рабочую директориюНизкаяЗапланировано — в настоящее время не генерируется ни одним путём обнаружения

Записи IFEO Debugger перечисляются, а указанный исполняемый файл анализируется на предмет импорта DLL, но выделенного типа хайджека IFEO/KnownDLL-bypass не существует — они не заявляются как отдельные детекции.

Обнаружение обхода UAC

DLLHijackHunter включает специализированное обнаружение обхода UAC:

  • Манифест AutoElevate — сканирует System32 и SysWOW64 на наличие EXE с <autoElevate>true</autoElevate> во встроенных манифестах
  • COM AutoElevation — сканирует HKLM\SOFTWARE\Classes\CLSID на наличие COM-объектов с Elevation\Enabled=1
  • Симуляция Side-Load — для исполняемых файлов AutoElevate, которые не вызывают SetDllDirectory или SetDefaultDllDirectories, симулирует путь атаки «копирование EXE в доступную для записи папку + размещение DLL»

Целевая база знаний об уязвимостях

  • Сопоставление целевых уязвимостей — перекрёстно сопоставляет обнаруженные импорты с встроенным снимком набора данных HijackLibs (≈590 задокументированных записей DLL, охватывающих ≈700 уязвимых исполняемых файлов), встроенным как Resources/hijacklibs.json. Совпадение повышает доверие и связывает находку со страницей ссылок HijackLibs; отсутствие совпадения ничего не значит. Набор данных управляется данными — обновите его, повторно загрузив https://hijacklibs.net/api/hijacklibs.json поверх этого ресурса (без изменения кода). Набор данных © проект HijackLibs и его участники.
  • Автоматизированная эксплуатация PATH — оценивает доступные для записи папки PATH и генерирует кандидатов на хайджек для подобранной карты нативных служб Windows, известных тем, что ищут отсутствующие DLL в PATH
  • Расширенный поиск phantom DLL — ищет библиотеку ценных возможностей phantom DLL по нескольким категориям

Конвейер фильтрации

Конвейер снижает количество ложных срабатываний в два этапа:

Жёсткие фильтры

  • Фильтрация схем API-наборов (api-ms-*, ext-ms-*)
  • Фильтрация KnownDLL
  • Проверка доступности записи ACL относительно атакующего — путь считается доступным для записи только если непривилегированный субъект (Users / Authenticated Users / Everyone, а также защищённые от утечек служебные учётные записи ниже администратора, такие как LOCAL SERVICE/NETWORK SERVICE) имеет эффективные права записи. Важно, что это вычисляется независимо от токена, под которым работает инструмент, поэтому запуск с повышенными привилегиями не делает System32/Program Files доступными для записи. Именно это делает запуски с повышенными привилегиями значимыми для триажа LPE.

Мягкие фильтры

  • Штраф за манифест WinSxS
  • Анализ дельты привилегий
  • Проверки обходных мер LoadLibraryEx
  • Проверки проверки подписи
  • Штрафы за корректную обработку ошибок

Подтверждение канарейкой

Вместо предположений DLLHijackHunter пытается доказать работоспособность хайджеков:

sequenceDiagram
    participant H as DLLHijackHunter
    participant B as Конструктор DLL-канарейки
    participant T as Исполнитель триггеров
    participant V as Целевой исполняемый файл
Скачать инструмент