
Инструмент на C#, который автоматизирует процесс обнаружения и эксплуатации DLL Hijack'ов в целевых бинарных файлах. Обнаруженные пути перехвата могут быть впоследствии использованы в операциях Red Team для обхода EDR.
Инструмент на C#, который автоматизирует процесс обнаружения и эксплуатации DLL-хайджека в целевых бинарных файлах. Обнаруженные пути хайджека могут быть впоследствии использованы в качестве оружия во время операций Red Team для обхода EDR.
Инструмент в основном автоматизирует следующие этапы, выполняемые для DLL-хайджека:
Методология обнаружения:
Методология эксплуатации:
Разбор потенциально уязвимых путей DLL-хайджека из CSV, автоматически создаваемого ProcMon.
Копирование подтверждающей DLL (в соответствии с архитектурой PE) на пути хайджека один за другим и одновременный запуск целевого бинарного файла на заданный период времени.
В процессе DLL-хайджека можно получить следующие выходные данные:
Сценарии «Точка входа не найдена»:
Примечание: Ошибка «Entry Point not found» обрабатывается программно, не нужно закрывать MsgBox вручную :) # В противном случае это приведет к сбою кода****
После завершения процесса DLL-хайджека для каждого потенциально уязвимого пути хайджека мы получаем окончательный вывод на консоль, а также в текстовый файл (C:\DLLLogs\output_logs.txt) в следующем формате:
**Эти подтвержденные пути для DLL-хайджека могут быть впоследствии использованы во время Red Team Engagement для загрузки вредоносной DLL-имплантации через легитимный исполняемый файл (например, OneDrive, Firefox, MSEdge, «Bring your own LOLBINs» и т.д.) и обхода современных EDR, поскольку большинство из них не обнаруживают DLL-хайджекинг, как показали Джордж Каранцас и Константинос Патсакис в их исследовательской работе: https://arxiv.org/abs/2108.10422
Примечание: предварительные требования i и ii должны быть размещены в каталоге самого ImpulsiveDLLHijacks.exe.
Информация о сборке и настройке:
ImpulsiveDLLHijack
А для подтверждающих DLL:
Настройка: Скопируйте подтверждающие DLL (maldll32 и maldll64) в каталог ImpulsiveDLLHijack.exe, а затем запустите ImpulsiveDLLHijack.exe :))

Целевой исполняемый файл: OneDrive.exe
Этап: Обнаружение

Этап: Эксплуатация




Этап: Финальные результаты и логи

Спасибо, буду очень признателен за отзывы! - knight!