
Persistencia mediante escritura/lectura de shellcode desde el Registro de Eventos
Persistencia mediante escritura/lectura de shellcode desde el Registro de Eventos.
La herramienta SharpEventPersist acepta 4 parámetros sensibles a mayúsculas:
El shellcode se convierte a hexadecimal y se escribe en el "Key Management Service", el nivel de evento se establece en "Information" y el origen en "Persistence". Ejecute la herramienta SharpEventLoader para recuperar el shellcode del registro de eventos y ejecutarlo. Idealmente, esto debería convertirse en una DLL y cargarse lateralmente al iniciar el programa o el sistema. Recuerde cambiar el nombre del Registro de Eventos y el instanceId en el cargador, si no se ejecuta con los valores predeterminados.
Los valores predeterminados dejarán el siguiente artefacto:
