Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
COM-Hunter — Инструмент для сохранения постоянства с помощью перехвата COM в Windows с режимами: search, classic, Task Scheduler и TreatAs. Доступен в виде .NET исполняемого файла и Cobalt Strike BOF для операций Red Team. | Kitploit
Инструменты/GitHubGitHub/nickvourd/com-hunter
Повышение привилегийМеханизмы персистентностиТестирование на ПроникновениеRed Teaming
GitHubnickvourd/com-hunter

COM-Hunter

Инструмент для сохранения постоянства с помощью перехвата COM в Windows с режимами: search, classic, Task Scheduler и TreatAs. Доступен в виде .NET исполняемого файла и Cobalt Strike BOF для операций Red Team.

Репозиторий
3886124 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

COM-Hunter

COM-угон VOODOO



GitHub License GitHub Repo stars
GitHub forks GitHub watchers GitHub contributors

Описание

COM-Hunter — это инструмент для сохранения постоянства (persistence) с помощью COM-угона.

Доступен как в версии .NET, так и в варианте BOF, полностью совместимом с Cobalt Strike.

Static Badge Static Badge Static Badge

В следующем списке описаны доступные режимы:

  • Режим поиска: Ищет CLSID на основе LocalServer32, InprocServer32 и записей реестра как в HKLM, так и в HKCU.
  • Классический режим постоянства: Выполняет классическое сохранение постоянства с помощью COM-угона, используя LocalServer32 или InprocServer32.
  • Режим планировщика задач: Автоматически устанавливает постоянство через COM-угон с помощью планировщика задач (Task Scheduler), используя LocalServer32 или InprocServer32.
  • Режим TreatAs: Выполняет постоянство через COM-угон с использованием ключа реестра TreatAs и фиктивного (перенаправляемого) CLSID, применяя LocalServer32 или InprocServer32.
  • Режим удаления: Удаляет механизмы постоянства, основанные на LocalServer32, InprocServer32 и связанных записях реестра как в , так и в .

ℹ️ Этот инструмент был выбран и с гордостью является частью Cobalt Strike Community Kit.

Если вы нашли ошибки, не стесняйтесь сообщать о них. Ваши отзывы ценны для улучшения качества этого проекта!

Отказ от ответственности

Авторы и участники этого проекта не несут ответственности за любое незаконное использование инструмента. Он предназначен только для образовательных целей. Пользователи обязаны обеспечить законность его использования.

Содержание

  • COM-Hunter
    • Описание
    • Отказ от ответственности
    • Содержание
    • Благодарности
    • Использование
    • Примеры .NET
    • Реализация BOF
    • Ссылки

Благодарности

Этот проект создан с ❤️ @nickvourd && @S1ckB0y1337.

Особая благодарность моему другу Мариосу Гифтосу за его неоценимую помощь на этапе бета-тестирования этого инструмента.

Вдохновлен курсом RTO от @zeropointsecltd.

Реализация BOF вдохновлена Лефтерисом Паносом и его замечательным проектом RegPersist.

Файлы base.c и bofdefs.h являются прямыми копиями из проекта TrustedSec's CS-Situational-Awareness-BOF.

Использование

root@kitploit:~
 ██████╗ ██████╗ ███╗   ███╗      ██╗  ██╗██╗   ██╗███╗   ██╗████████╗███████╗██████╗
██╔════╝██╔═══██╗████╗ ████║      ██║  ██║██║   ██║████╗  ██║╚══██╔══╝██╔════╝██╔══██╗
██║     ██║   ██║██╔████╔██║█████╗███████║██║   ██║██╔██╗ ██║   ██║   █████╗  ██████╔╝
██║     ██║   ██║██║╚██╔╝██║╚════╝██╔══██║██║   ██║██║╚██╗██║   ██║   ██╔══╝  ██╔══██╗
╚██████╗╚██████╔╝██║ ╚═╝ ██║      ██║  ██║╚██████╔╝██║ ╚████║   ██║   ███████╗██║  ██║
 ╚═════╝ ╚═════╝ ╚═╝     ╚═╝      ╚═╝  ╚═╝ ╚═════╝ ╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚═╝  ╚═╝

                                   Версия: 3.0
                             @nickvourd && @S1ckB0y1337
                  ~ Вдохновлено во время курса RTO от @zeropointsecltd ~

Usage: COM_Hunter.exe <mode> <options>

[+] Available Modes:
    search             Search Mode
    persist            Classic Persist Mode
    tasksch            Task Scheduler Mode
    treatas            TreatAs Mode
    remove             Remove Mode

[+] Search Mode:
Usage:  COM-Hunter.exe search <CLSID> <options>
    -a, --all                   Search DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Search DLL implementations in HKLM and HKCU
    -l, --localserver32         Search EXE implementations in HKLM and HKCU
    -m, --machine               Search DLL and EXE implementations in HKLM
    -u, --user                  Search DLL and EXE implementations in HKCU

[+] Classic Persist Mode:
Usage:  COM-Hunter.exe persist <CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Task Scheduler Mode:
Usage:  COM-Hunter.exe tasksch <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] TreatAs Mode:
Usage:  COM-Hunter.exe treatas <CLSID> <fake_CLSID> <binary_path> <option>
    -i, --inprocserver32        Set DLL implementation
    -l, --localserver32         Set EXE implementation

[+] Remove Mode:
Usage:  COM-Hunter.exe remove <CLSID> <options>
    -a, --all                   Remove DLL and EXE implementations in HKLM and HKCU
    -i, --inprocserver32        Remove DLL implementations in HKLM and HKCU
    -l, --localserver32         Remove EXE implementations in HKLM and HKCU
    -m, --machine               Remove DLL and EXE implementations in HKLM
    -u, --user                  Remove DLL and EXE implementations in HKCU

Примеры .NET

ℹ️ Поиск реализаций DLL и EXE в HKLM и HKCU:

root@kitploit:~
.\COM-Hunter.exe search 01575CFE-9A55-4003-A5E1-F38D1EBDCBE1 -a

ℹ️ Поиск реализаций EXE в HKLM и HKCU:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l

ℹ️ Расширенный поиск реализаций EXE в HKLM:

root@kitploit:~
.\COM-Hunter.exe search "{01575CFE-9A55-4003-A5E1-F38D1EBDCBE1}" -l --machine

ℹ️ Поиск реализаций EXE и DLL в HKCU:

root@kitploit:~
.\COM-Hunter.exe search AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 --user

ℹ️ Выполнение классического постоянства с использованием DLL:

root@kitploit:~
.\COM-Hunter.exe persist AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 C:\Users\victim\Desktop\implant.dll -i

ℹ️ Выполнение классического постоянства с использованием EXE:

root@kitploit:~
.\COM-Hunter.exe persist "{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}" C:\Users\victim\Desktop\implant.exe --localserver32

ℹ️ Выполнение постоянства через планировщик задач с использованием DLL:

root@kitploit:~
.\COM-Hunter.exe tasksch C:\Users\victim\Desktop\implant.dll --inprocserver32

ℹ️ Выполнение постоянства через ключ реестра TreatAs и фиктивный (перенаправляемый) CLSID с использованием DLL:

root@kitploit:~
.\COM-Hunter.exe treatas AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 "{00000012-1312-1997-2605-F38D1EBDCBE1}" C:\Users\victim\Desktop\implant.dll -i

ℹ️ Удаление постоянства DLL в HKCU:

root@kitploit:~
.\COM-Hunter.exe remove AB8902B4-09CA-4bb6-B78D-A8F59079A8D5 -i -u

Реализация BOF

ℹ️ Требуется инструментарий MinGW-w64 (x86_64-w64-mingw32-gcc и i686-w64-mingw32-gcc)

ℹ️ Скомпилируйте объекты BOF для обеих архитектур:

root@kitploit:~
./make_all.sh

Это:

  1. Создаст каталоги com_hunter_*.
  2. Скомпилирует com_hunter_*.x64.o и com_hunter_*.x86.o.
  3. Переместит оба объектных файла в каталоги com_hunter_*/.

ℹ️ После компиляции модулей BOF просто загрузите com_hunter_bof.cna в Cobalt Strike.

ℹ️ Для очистки артефактов сборки перейдите в каждый каталог src и выполните:

root@kitploit:~
make clean

Ссылки

  • Постоянство: «продолженное или длительное существование чего-либо»: Часть 2 – COM-угон от MDSec
  • Злоупотребление структурой реестра COM (Часть 2): Методы угона и загрузки от BOHOPS
  • Постоянство на уровне пользователя с помощью запланированных задач и угона обработчика COM от Enigma0x3
  • Угон объектов COM от Virus Total
  • Репозиторий GitHub CS-Remote-OPs-BOF от TrustedSec
  • Введение разработчика в Beacon Object Files от TrustedSec
  • Курс разработки и тактики BOF от Zeropoint Security
Скачать инструмент
HKLM
HKCU