
أداة لإنشاء مفاتيح التسجيل المخفية.
مجرد خدعة مثابرة لطيفة لإرباك التحقيق في DFIR. يستخدم واجهة برمجة التطبيقات الأصلية NtSetValueKey لإنشاء مفتاح تسجيل مخفي (منتهي بقيمة فارغة). يعمل هذا عن طريق إضافة بايت فارغ أمام اسم قيمة المفتاح UNICODE_STRING.
يمكن العثور على مزيد من المعلومات حول هذه التقنية في المستند التقني التالي: https://github.com/ewhitehats/InvisiblePersistence/blob/master/InvisibleRegValues_Whitepaper.pdf
يستخدم الأداة مسار التسجيل التالي الذي تنشئ فيه مفتاح التشغيل المخفي: (HKCU إذا كان مستخدمًا، وإلا HKLM)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
لإنشاء مفتاح تسجيل (Run) مخفي:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe"
لإنشاء مفتاح تسجيل (Run) مخفي مع معلمات:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe" arguments="arg1 arg2"
حذف مفتاح تسجيل (Run) مخفي:
SharpHide.exe action=delete
تعمل هذه الأداة أيضًا مع تنفيذ التجميع الخاص بـ Cobalt Strike.
المؤلف: Cornelis de Plaa (@Cneelis) / Outflank