Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PersistBOF — أداة BOF لأتمتة مهام الثبات الشائعة للمختبرين الأحمر | Kitploit
أدوات/GitHubGitHub/n4kedturtle/persistbof
تصعيد الامتيازاتتوليد الحمولةآليات الاستمراريةما بعد الاستغلالالفريق الأحمر
GitHubn4kedturtle/persistbof

PersistBOF

أداة BOF لأتمتة مهام الثبات الشائعة للمختبرين الأحمر

عرض المستودع
300431منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PersistBOF

أداة للمساعدة في أتمتة آليات الثبات الشائعة. تدعم حاليا مراقب الطباعة (SYSTEM)، موفر الوقت (Network Service)، اختطاف اختصار مجلد البدء (User)، مجلد Junction (User)، إضافة XLL (User).

الاستخدام

استنسخ، شغّل make، أضف .cna إلى عميل Cobalt Strike.

شغّل: help persist-ice في وحدة تحكم CS

الصيغة:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

نظرة عامة على التقنيات

جميع هذه التقنيات تعتمد على ملف DLL يتم وضعه بشكل منفصل على القرص. إنه ليس جزءًا من BOF عن قصد.

إضافة XLL

أنشئ DLL مع تصدير xlAutoOpen(). أعد تسمية .dll إلى .xll وضعه في %appdata%\Microsoft\Addins. سيتم تحميله في أي وقت يتم فتح Excel دون إشعار. يكتب مفتاح تسجيل إلى HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options ، قم بتوفير رقم الإصدار الصحيح حيث قد يكون هناك عدة إصدارات.

مثال:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > سيحذف مفتاح التسجيل ويحاول حذف DLL.

مراقب الطباعة

يجب أن يكون DLL على القرص وفي موقع ضمن PATH (ترتيب البحث عن DLL) قبل تشغيل BOF. وإلا سيفشل. سيتم تحميل DLL فورًا بواسطة spoolsv.exe كـ SYSTEM. يمكن استخدامه للارتقاء من مسؤول إلى SYSTEM وكذلك للثبات. سينفذ عند بدء تشغيل النظام. يجب أن يكون لديك صلاحيات مرتفعة للتشغيل.

  • عرض توضيحي لـ DLL لمراقب الطباعة في المشروع

مثال:

  1. قم برفع NotMalware.dll إلى C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. ينفذ فورًا كـ SYSTEM
  4. سينفذ عند بدء التشغيل حتى تتم إزالته
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > سيحذف مفاتيح التسجيل ويفرغ DLL، ثم يحاول حذف DLL إذا تم توفير المسار الصحيح. يجب أن ينجح.

موفر الوقت

يتم تحميله بواسطة svchost.exe كـ NETWORK SERVICE (get your potatoes ready!) عند بدء التشغيل بعد تشغيل BOF. يجب أن يكون لديك صلاحيات مرتفعة للتشغيل.

  • عرض توضيحي لـ DLL لموفر الوقت في المشروع

مثال:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > سيحذف مفاتيح التسجيل ويحاول حذف DLL إذا تم توفير المسار الصحيح. سيفشل على الأرجح لأن DLL لم يتم تفريغه من العملية.

مجلد Junction

نفس التقنية كما تم عرضها في تسريبات Vault 7. ينفذ عند تسجيل دخول المستخدم. بدون صلاحيات مرتفعة. سيتم تحميل DLL في explorer.exe

ملاحظة: يجب أن يكون هذا DLL خادم COM ليعمل بشكل صحيح. يمكنك تنفيذ الكود من DllRegisterServer أو DllMain أو DllGetClassObject اعتمادًا على ما تحاول فعله. تأكد من تنفيذ الصادرات الأخرى المطلوبة

مثال:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll احفظ CLSID
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > سيحذف مفاتيح التسجيل ومجلد Junction ويحاول حذف DLL.

اختطاف مجلد البدء

أنشئ مجلدًا جديدًا قابلاً للكتابة من قبل المستخدم، وانسخ ملف Windows ثنائي قابل للاختطاف إلى المجلد، ثم أنشئ اختصارًا في مجلد بدء التشغيل. ينفذ عند تسجيل دخول المستخدم. بدون صلاحيات مرتفعة.

مثال:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > قم برفع DLL الخاص بك كـ proxy dll إلى dismcore.dll داخل C:\TotesLegitFolder
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > سيحاول حذف جميع الملفات في المجلد الجديد ثم حذف المجلد نفسه. إذا كان DLL لا يزال محملاً في العملية فسيفشل هذا.

المراجع

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

تنزيل الأداة