
أداة BOF لأتمتة مهام الثبات الشائعة للمختبرين الأحمر
أداة للمساعدة في أتمتة آليات الثبات الشائعة. تدعم حاليا مراقب الطباعة (SYSTEM)، موفر الوقت (Network Service)، اختطاف اختصار مجلد البدء (User)، مجلد Junction (User)، إضافة XLL (User).
استنسخ، شغّل make، أضف .cna إلى عميل Cobalt Strike.
شغّل: help persist-ice في وحدة تحكم CS
الصيغة:
جميع هذه التقنيات تعتمد على ملف DLL يتم وضعه بشكل منفصل على القرص. إنه ليس جزءًا من BOF عن قصد.
أنشئ DLL مع تصدير xlAutoOpen(). أعد تسمية .dll إلى .xll وضعه في %appdata%\Microsoft\Addins. سيتم تحميله في أي وقت يتم فتح Excel دون إشعار. يكتب مفتاح تسجيل إلى HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options ، قم بتوفير رقم الإصدار الصحيح حيث قد يكون هناك عدة إصدارات.
مثال:
يجب أن يكون DLL على القرص وفي موقع ضمن PATH (ترتيب البحث عن DLL) قبل تشغيل BOF. وإلا سيفشل. سيتم تحميل DLL فورًا بواسطة spoolsv.exe كـ SYSTEM. يمكن استخدامه للارتقاء من مسؤول إلى SYSTEM وكذلك للثبات. سينفذ عند بدء تشغيل النظام. يجب أن يكون لديك صلاحيات مرتفعة للتشغيل.
مثال:
يتم تحميله بواسطة svchost.exe كـ NETWORK SERVICE (get your potatoes ready!) عند بدء التشغيل بعد تشغيل BOF. يجب أن يكون لديك صلاحيات مرتفعة للتشغيل.
مثال:
نفس التقنية كما تم عرضها في تسريبات Vault 7. ينفذ عند تسجيل دخول المستخدم. بدون صلاحيات مرتفعة. سيتم تحميل DLL في explorer.exe
ملاحظة: يجب أن يكون هذا DLL خادم COM ليعمل بشكل صحيح. يمكنك تنفيذ الكود من DllRegisterServer أو DllMain أو DllGetClassObject اعتمادًا على ما تحاول فعله. تأكد من تنفيذ الصادرات الأخرى المطلوبة
مثال:
أنشئ مجلدًا جديدًا قابلاً للكتابة من قبل المستخدم، وانسخ ملف Windows ثنائي قابل للاختطاف إلى المجلد، ثم أنشئ اختصارًا في مجلد بدء التشغيل. ينفذ عند تسجيل دخول المستخدم. بدون صلاحيات مرتفعة.
مثال:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/