
PowerShell-Modul, das von Blue Teams, Incident Respondern und Systemadministratoren verwendet werden kann, um auf Windows-Maschinen implantierte Persistenzen aufzuspüren. Offizieller Twitter/X-Account @PersistSniper. Gemacht mit ❤️ von @last0x00 und @dottor_morte.
Warum ein solches Tool schreiben, fragen Sie sich vielleicht. Nun, zunächst einmal habe ich mich umgesehen und kein Tool gefunden, das meinem speziellen Anwendungsfall entspricht: das automatische Suchen nach bekannten Persistenztechniken auf mehreren Maschinen, während ich gleichzeitig in der Lage bin, Ergebnisse schnell und einfach zu parsen und zu vergleichen. Sicher, Sysinternals' Autoruns ist ein großartiges Tool und auf jeden Fall einen Blick wert, aber da es Ergebnisse in nicht standardisierten Formaten ausgibt und nicht remote ausgeführt werden kann, es sei denn, man treibt einige Spielereien mit seinem Befehlszeilenäquivalent, war es für mich nicht die richtige Wahl. Außerdem sind einige der Techniken, die ich bisher in PersistenceSniper implementiert habe, meines Wissens nach noch nicht in Autoruns implementiert. Wie auch immer, wenn Sie ein einfach zu bedienendes, GUI-basiertes Tool mit vielen bereits implementierten Funktionen benötigen, dann ist Autoruns die richtige Wahl, ansonsten geben Sie PersistenceSniper eine Chance – es wird sie nicht verfehlen 😉
Um zu erfahren, wie man PersistenceSniper richtig verwendet, besuchen Sie das Projekt-Wiki.
TL;DR Wenn Sie zu faul sind, das Wiki zu lesen (was ich sehr empfehle), können Sie PersistenceSniper mit den folgenden drei Befehlen installieren, importieren und ausführen.
PS> Install-Module PersistenceSniper
PS> Import-Module PersistenceSniper
PS> Find-AllPersistence
Die bisher implementierten Persistenztechniken sind auf der Detections-Seite des PersistenceSniper-Wikis detailliert beschrieben.
Ein Großteil dieses Tools basiert auf der Arbeit anderer erfahrener Forscher, daher ist es richtig, Anerkennung zu zollen, wo Anerkennung gebührt. Dieses Projekt würde es nicht geben, wenn nicht:
Darüber hinaus haben diese Personen zum Projekt beigetragen:
Ich möchte auch meinen Kameraden bei @APTortellini für die Flut von Ideen danken, die dazu beigetragen haben, dass es von einem winzigen textorientierten Skript zu einem vollwertigen Powershell-Modul heranwuchs.
Dieses Projekt steht unter der Commons-Clause-Version der MIT-Lizenz-Lizenz. TL;DR: Sie dürfen das Werk kopieren, modifizieren, verbreiten und aufführen, aus welchem Grund auch immer, mit Ausnahme von kommerziellen Zwecken, ohne um Erlaubnis zu fragen.
PersistenceSniper ist ein Powershell-Modul, das von Blue Teams, Incident Respondern und Systemadministratoren verwendet werden kann, um in Windows-Maschinen implantierte Persistenzen aufzuspüren. Es ist auch verfügbar auf der Powershell Gallery und ist digital mit einem gültigen Code-Signing-Zertifikat signiert. Das Tool befindet sich in aktiver Entwicklung, mit neuen Veröffentlichungen jede Woche, also stellen Sie sicher, dass Sie die aktuelle Version verwenden. Offizieller Twitter/X-Account @PersistSniper.