📅 Source et contexte : Publié le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dépôt constitue une base de connaissances technique générée par IA (Kimi K3 Swarms) sur la sécurité offensive de Windows COM (Component Object Model), destinée aux red teamers et chercheurs en sécurité.

📚 Contenu et structure : Le dépôt est organisé en 8 chapitres thématiques couvrant l’ensemble de la surface d’attaque COM :

  • Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements
  • Mouvement latéral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync
  • Élévation de privilèges : famille Potato complète (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025)
  • Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME
  • Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs
  • Exécution et évasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue
  • Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque
  • Recherche zero-day : pipeline complet d’énumération, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI

🔧 Outils et frameworks référencés : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks.

⚠️ Avertissement éditorial : Le dépôt signale explicitement que le contenu est généré par IA et peut contenir des inexactitudes ou hallucinations. Les CLSIDs, CVEs et extraits de code sont présentés comme issus de six briefs de recherche croisés.

📌 Type d’article : Publication de recherche offensive à visée pédagogique, destinée à documenter les techniques d’attaque COM de Windows pour les red teamers et chercheurs en vulnérabilités.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1021.003 — Remote Services: Distributed Component Object Model (Lateral Movement)
  • T1546.015 — Event Triggered Execution: Component Object Model Hijacking (Persistence)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1055 — Process Injection (Defense Evasion)
  • T1218.010 — System Binary Proxy Execution: Regsvr32 (Defense Evasion)
  • T1574.011 — Hijack Execution Flow: Services Registry Permissions Weakness (Persistence)
  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)

IOC

Malware / Outils

  • Cobalt Strike (framework)
  • impacket dcomexec (tool)
  • SharpMove (tool)
  • DotNetToJScript (tool)
  • UACME (tool)
  • OleViewDotNet (tool)
  • ComRAT (rat)
  • RemotePotato0 (tool)
  • GodPotato (tool)
  • RoguePotato (tool)
  • PrintSpoofer (tool)

🟡 Indice de vérification factuelle : 41/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 7668 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : APT28, Turla (5pts)
  • ⬜ 0/2 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://github.com/An0nUD4Y/Offensive-COM