Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PersistBOF — Ein BOF zur Automatisierung gängiger Persistenztasks für Red Teams | Kitploit
Tools/GitHubGitHub/n4kedturtle/persistbof
Privilege EscalationPayload-GenerierungPersistenzmechanismenPost-ExploitationRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

Ein BOF zur Automatisierung gängiger Persistenztasks für Red Teams

Repository anzeigen
300431vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PersistBOF

Ein Tool zur Automatisierung gängiger Persistenzmechanismen. Unterstützt derzeit: Druckmonitor (SYSTEM), Zeitprovider (Netzwerkdienst), Startordner-Verknüpfungshijacking (Benutzer), Junction-Ordner (Benutzer), XLL-Add-In (Benutzer).

Verwendung

Klonen, make ausführen, .cna zum Cobalt Strike-Client hinzufügen.

In der CS-Konsole ausführen: help persist-ice

Syntax:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist oder clean] [arg1] [arg2];

Technische Übersicht

Alle diese Techniken sind auf eine separate DLL-Datei angewiesen, die auf der Festplatte abgelegt werden muss. Diese ist absichtlich nicht Teil des BOF.

Xll Add-in

Erstellen Sie eine DLL mit dem Export xlAutoOpen(). Benennen Sie .dll in .xll um und legen Sie sie in %appdata%\Microsoft\Addins ab. Sie wird jedes Mal geladen, wenn Excel geöffnet wird, ohne Benachrichtigung. Schreibt einen Registrierungsschlüssel unter HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{Versionsnummer}\Excel\Options. Geben Sie die korrekte Versionsnummer an, da es mehrere geben kann.

Beispiel:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > Will delete the registry key and attempt to delete the dll.

Druckmonitor

Die DLL MUSS sich auf der Festplatte und in einem Pfad befinden, der in der PATH-Umgebungsvariable enthalten ist (DLL-Suchreihenfolge), BEVOR Sie das BOF ausführen. Andernfalls schlägt dies fehl. Die DLL wird sofort von spoolsv.exe als SYSTEM geladen. Dies kann sowohl zur Erhöhung von Admin zu SYSTEM als auch zur Persistenz verwendet werden. Wird beim Systemstart ausgeführt. Muss mit erhöhten Rechten ausgeführt werden.

  • Demo-Druckmonitor-DLL im Projekt

Beispiel:

  1. upload NotMalware.dll to C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. Wird sofort als SYSTEM ausgeführt.
  4. Wird beim Start ausgeführt, bis es entfernt wird.
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > Löscht die Registrierungsschlüssel und entlädt die DLL, versucht dann, die DLL zu löschen, wenn der korrekte Pfad angegeben wurde. Sollte erfolgreich sein.

Zeitprovider

Wird von svchost.exe als NETWORK SERVICE geladen (haltet eure Kartoffeln bereit!) beim Start nach Ausführung des BOF. Muss mit erhöhten Rechten ausgeführt werden.

  • Demo-Zeitprovider-DLL im Projekt

Beispiel:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > Löscht die Registrierungsschlüssel und versucht, die DLL zu löschen, wenn der korrekte Pfad angegeben wurde. Wird wahrscheinlich fehlschlagen, da die DLL nicht vom Prozess entladen wird.

Junction-Ordner

Gleiche Technik wie in den Vault 7-Leaks demonstriert. Wird bei Benutzeranmeldung ausgeführt. Nicht erhöht. Die DLL wird in explorer.exe geladen.

HINWEIS: Dies muss eine COM-Server-DLL sein, um ordnungsgemäß zu funktionieren. Sie können Code über DllRegisterServer, DllMain oder DllGetClassObject ausführen, je nachdem, was Sie versuchen. Stellen Sie sicher, dass Sie andere erforderliche Exporte implementieren.

Beispiel:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll CLSID speichern
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > Löscht die Registrierungsschlüssel, den Junction-Ordner und versucht, die DLL zu löschen.

Startordner-Hijacking

Erstellen Sie einen neuen, vom Benutzer beschreibbaren Ordner, kopieren Sie eine kaperbare Windows-Binärdatei in den Ordner, erstellen Sie dann eine Verknüpfung im Startordner. Wird bei Benutzeranmeldung ausgeführt. Nicht erhöht.

Beispiel:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Laden Sie Ihre DLL als Proxy-DLL in dismcore.dll in den Ordner C:\TotesLegitFolder hoch.
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Versucht, alle Dateien im neuen Ordner zu löschen und dann den Ordner selbst zu löschen. Wenn die DLL noch im Prozess geladen ist, wird dies fehlschlagen.

Referenzen

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

Tool herunterladen