TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Bagley's 📚 Notes

1 Aug 2025, 23:49

Открыть в Telegram Поделиться Пожаловаться

20:22
Видео недоступно для предпросмотра
Смотреть в Telegram
❓ Что такое DLL Hijacking ❓
DLL Hijacking — это техника, при которой злоумышленник подменяет или размещает вредоносную DLL в каталоге, откуда её загружает легитимное приложение. Это позволяет выполнить произвольный код в контексте целевого процесса. Может использоваться как для повышения привилегий, так и для сохранения присутствия в системе.
🔘На Habr'е совсем недавно вышла статья, на эту тему. Рекомендую.

❓ Где встречается ❓
🔘Часто встречается в CTF (HackTheBox, TryHackMe), на киберполигоне HackBase;
🔘Используется в реальных атаках (APT, ransomware)

Обнаружить отсутствующую dll можно например с Procmon'ом (из набора SysInternals).
Нужно выставить следующие фильтры:
- имя процесса содержит подстроку ; (contains)
- событие содержит подстроку NAME NOT FOUND; (contains)
- путь к файлу оканчивается на .dll (ends with)

Иногда DLL'ки грузятся без использования полного пути. В этом случае операционная система выполнит поиск библиотеки по имени в разных местах в следующем порядке:
1. Каталог приложения
2. C:\Windows\System32
3. C:\Windows\System
4. C:\Windows
5. Текущий рабочий каталог
6. Каталоги в пользовательской переменной окружения PATH
7. Каталоги в системной переменной окружения PATH

🔘Начиная с Windows 7, включён SafeDllSearchMode (меняет порядок 2-5)
🔘 Windows 10+ использует KnownDLLs механизм (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\KnownDLLs)
KnownDLLs — это не механизм безопасности, а оптимизация производительности. Он гарантирует, что определённые системные DLL (например, kernel32.dll) всегда загружаются из System32, минуя поиск.
#️⃣Самая простая DLL'ка:
#include

BOOL WINAPI DllMain (HANDLE hDll, DWORD dwReason, LPVOID lpReserved){
switch(dwReason){
case DLL_PROCESS_ATTACH:
system("whoami > C:\\users\\username\\whoami.txt");
WinExec("calc.exe", 0);
break;
case DLL_PROCESS_DETACH:
break;
case DLL_THREAD_ATTACH:
break;
case DLL_THREAD_DETACH: break;
} return TRUE;
}
💡 Этот пример — для демонстрации. В реальной эксплуатации лучше использовать shellcode или более stealth-подходы.
#️⃣Компилим:
x86_64-w64-mingw32-gcc -o dllname.dll -shared source.c

❓ Какие типы бывают ❓
1⃣ DLL Search Order Hijacking
Использование порядка поиска DLL в Windows.
Если приложение ищет DLL в небезопасных путях (например, C:\Temp), злоумышленник может подложить туда свою DLL.
2⃣ DLL Hijacking (Substitution)
Замена легитимной DLL вредоносной версией.
Приложение загружает поддельную DLL вместо оригинальной (если она лежит в уязвимом месте, например, рядом с EXE).
(не всегда выделяется как отдельный тип - часто это просто синоним общего DLL Hijacking или часть DLL Search Order Hijacking)
3⃣ DLL Side-loading
Side-loading — это частный случай DLL Search Order Hijacking, где атакующий использует легитимное приложение (часто с цифровой подписью), чтобы обойти защиту (например, AppLocker или WDAC), и заставить его загрузить вредоносную DLL из того же каталога.
4⃣ DLL Proxying
Создание "прокси"-DLL, которая перенаправляет вызовы к оригинальной DLL, но при этом выполняет вредоносный код.
Оригинальная DLL переименовывается, а зловредная DLL принимает её имя.
5⃣ Phantom DLL Hijacking
Подмножество search order — когда DLL вообще не существует, и её можно создать.

🛡Защита включает🛡
🔘Аудит с помощью Procmon / Sysmon — мониторинг LoadImage событий.
🔘ASLR + DEP — усложняют эксплуатацию.
🔘AppLocker / WDAC — блокируют загрузку неподписанных DLL.
🔘Использование LoadLibraryEx с флагами (LOAD_LIBRARY_SEARCH_SYSTEM32 и т.д.)

P.S. Сохраняй, если собираешься лабы решать - пригодится!
P.P.S. Пока писал пост, нашел в Obsidian отсутствующие .dll, успешно Hijack'аются 🤫

Бонусом: Видео от IppSec'а
+ Shhhloader (тулза для крафта .dll на основе shellcod'a)
+ Хорошая статья от itm4n'a

#video #ippsec #learning #ToolsTipsAndTricks

849 0 15 20
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot