
Persistenz durch Schreiben/Lesen von Shellcode aus dem Ereignisprotokoll
Persistenz durch Schreiben/Lesen von Shellcode aus dem Ereignisprotokoll.
Das SharpEventPersist-Tool akzeptiert vier case-sensitive Parameter:
Der Shellcode wird in Hex umgewandelt und in den "Key Management Service" geschrieben, die Ereignisebene wird auf "Information" gesetzt und die Quelle ist "Persistence".
Führen Sie das SharpEventLoader-Tool aus, um Shellcode aus dem Ereignisprotokoll abzurufen und auszuführen. Idealerweise sollte dies in eine DLL umgewandelt und beim Programmstart/-boot sideloaded werden.
Denken Sie daran, den Namen des Ereignisprotokolls und die instanceId im Loader zu ändern, falls Sie nicht mit den Standardwerten arbeiten.
Die Standardwerte hinterlassen den folgenden Artefakt:
