
Tool zum Erstellen versteckter Registrierungsschlüssel.
Nur ein netter Persistenztrick, um DFIR-Untersuchungen zu verwirren. Verwendet die native NtSetValueKey API, um einen versteckten (nullterminierten) Registrierungsschlüssel zu erstellen. Dies funktioniert, indem ein Nullbyte vor den UNICODE_STRING key valuename gesetzt wird.
Weitere Informationen zu dieser Technik finden Sie im folgenden Whitepaper: https://github.com/ewhitehats/InvisiblePersistence/blob/master/InvisibleRegValues_Whitepaper.pdf
Das Tool verwendet den folgenden Registrierungspfad, in dem es den versteckten Run-Schlüssel erstellt: (HKCU, falls Benutzer, sonst HKLM)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
Um einen versteckten Registry (Run) Schlüssel zu erstellen:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe"
Um einen versteckten Registry (Run) Schlüssel mit Parametern zu erstellen:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe" arguments="arg1 arg2"
Löschen des versteckten Registry (Run) Schlüssels:
SharpHide.exe action=delete
Dieses Tool funktioniert auch mit Cobalt Strikes execute-assembly.
Autor: Cornelis de Plaa (@Cneelis) / Outflank