Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Koppeling — 自适应DLL劫持 / 动态导出转发 | Kitploit
工具/GitHubGitHub/monoxgas/koppeling
漏洞利用红队Payload 开发二进制利用
GitHubmonoxgas/koppeling

Koppeling

自适应DLL劫持 / 动态导出转发

查看仓库
8191336年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Koppeling

本项目演示了高级DLL劫持技术。它配合博客文章《自适应DLL劫持》发布。建议你先阅读该文章以了解此代码的背景。

本项目包含以下元素:

  • Harness.exe: 存在劫持漏洞的“受害者”应用程序(静态/动态)
  • Functions.dll: 向Harness提供合法功能的“正常”库
  • Theif.dll: 试图获取代码执行的“恶意”库
  • NetClone.exe: 一个C#应用程序,用于将一个DLL的导出函数克隆到另一个DLL
  • PyClone.py: 一个模拟NetClone功能的Python 3脚本

VS解决方案本身支持4种构建配置,对应4种不同的功能代理方法。这为将来演示更多技术提供了良好的可扩展方式。

  • Stc-Forward: 在构建过程中使用链接器注释转发导出名称
  • Dyn-NetClone: 使用NetClone在构建后将functions.dll的导出表克隆到theif.dll上
  • Dyn-PyClone: 使用PyClone在构建后将functions.dll的导出表克隆到theif.dll上
  • Dyn-Rebuild: 重建导出表并在加载后修补关联的导入表,以动态准备函数代理

每种技术的目标是在向合法DLL代理功能的同时,成功捕获代码执行。每种技术都经过测试以确保静态和动态sink情况得到处理。这远非所有原语或技术变体。上述文章有更详细的介绍。

示例

准备一个使用明显错误的DLL的劫持场景

root@kitploit:~
> copy C:\windows\system32\whoami.exe .\whoami.exe
        1 file(s) copied.

> copy C:\windows\system32\kernel32.dll .\wkscli.dll
        1 file(s) copied.

在当前配置下执行应会报错

root@kitploit:~
> whoami.exe 

"Entry Point Not Found"

将kernel32转换为wkscli的代理功能

root@kitploit:~
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.

> whoami.exe
COMPUTER\User
下载工具