如何使用WFH搜索Windows可执行程序中的常见漏洞或功能
番茄系统家园 · 2022-01-24 07:58:21

关于WFH
WFH,全名为WindowsFeatureHunter,即Windows功能搜索工具,该工具基于Python开发,使用Frida实现其功能,可以帮助广大研究人员搜索和识别Windows可执行程序中的常见安全漏洞以及功能。当前版本的WFH能够自动识别动态链接库DLL中潜在的侧加载问题以及组件对象模型COM中劫持攻击的实现可能。
DLL侧加载利用勒Windows中WinSXS程序集来从SXS列表中加载恶意DLL文件。COM劫持将允许攻击者置入恶意代码,而这些代码将能够通过劫持COM引用和关系代替合法软件的执行。
WFH可以输出潜在的安全漏洞,并将目标Windows可执行文件中的潜在漏洞相关信息写入至CSV文件中。
工具安装
首先, 广大研究人员需要使用下列命令将该项目源码克隆至本地:
然后运行下列命令安装和配置相关依赖组件:
工具帮助信息
工具使用
(1) DLL侧加载识别
首先,我们需要将需要分析的代码拷贝至WFH工具所在的目录下,然后按照下列命令执行扫描分析:
接下来,我们就可以使用WFH来对目标代码进行分析,并尝试识别其中的DLL侧加载机会:
如果你想让WFH输出更多详细内容,可以使用“-v”参数开启Verbose模式。此时将能够查看Windows API调用的详细情况:
(2) COM劫持识别
工具使用样例
(1) 原生Windows签名代码
将所有的原生Windows签名代码拷贝至WFH脚本所在目录:
(2) 搜索DLL侧加载机会
(3) 搜索COM劫持机会
项目地址
WFH:【GitHub传送门】
鸿蒙官方战略合作共建——HarmonyOS技术社区
免责声明: 凡标注转载/编译字样内容并非本站原创,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如果你觉得本文好,欢迎推荐给朋友阅读;本文链接: https://m.nndssk.com/dngz/330996XIj1b6.html。猜你喜欢
最新应用
热门应用

