
Módulo de PowerShell que puede ser utilizado por Equipos Azules, Respondedores de Incidentes y Administradores de Sistemas para cazar persistencia implantada en máquinas Windows. Cuenta oficial de Twitter/X @PersistSniper. Hecho con ❤️ por @last0x00 y @dottor_morte
Por qué escribir una herramienta así, podrías preguntarte. Bueno, para empezar, intenté buscar alrededor y no encontré una herramienta que se adaptara a mi caso de uso particular, que era buscar técnicas de persistencia conocidas, automáticamente, en múltiples máquinas, y al mismo tiempo poder analizar y comparar los resultados de manera rápida y sencilla. Claro, Sysinternals' Autoruns es una herramienta increíble y definitivamente vale la pena usarla, pero, dado que produce resultados en formatos no estándar y no se puede ejecutar de forma remota a menos que hagas algunas artimañas con su equivalente en línea de comandos, no me pareció adecuada para mí. Además, algunas de las técnicas que he implementado hasta ahora en PersistenceSniper aún no se han implementado en Autoruns, hasta donde sé. De todos modos, si lo que necesitas es una herramienta fácil de usar, basada en GUI con muchas características ya implementadas, Autoruns es el camino a seguir; de lo contrario, dale una oportunidad a PersistenceSniper, no fallará 😉
Para aprender a usar PersistenceSniper correctamente, dirígete a la Wiki del Proyecto.
En resumen Si eres demasiado vago para leer la Wiki (lo cual recomiendo encarecidamente) puedes instalar, importar y ejecutar PersistenceSniper con los siguientes tres comandos.
PS> Install-Module PersistenceSniper
PS> Import-Module PersistenceSniper
PS> Find-AllPersistence
Las técnicas de persistencia implementadas hasta ahora se detallan en la Página de Detecciones de la Wiki de PersistenceSniper.
La mayor parte de esta herramienta se basa en el trabajo de otros investigadores expertos, por lo que es justo dar crédito donde corresponde. Este proyecto no existiría si no fuera por:
Además, estas personas contribuyeron al proyecto:
También me gustaría agradecer a mis colegas de @APTortellini por la avalancha de ideas que ayudaron a que creciera de un pequeño script orientado a texto a un módulo completo de Powershell.
Este proyecto está bajo la licencia Commons Clause version of the MIT License. En resumen: puedes copiar, modificar, distribuir y ejecutar el trabajo por cualquier motivo, excepto fines comerciales, todo sin necesidad de pedir permiso.
PersistenceSniper es un módulo de Powershell que puede ser utilizado por Equipos Azules, Respondedores de Incidentes y Administradores de Sistemas para cazar persistencia implantada en máquinas Windows. También está disponible en Powershell Gallery y está firmado digitalmente con un certificado de firma de código válido. La herramienta está en desarrollo activo con nuevas versiones cada semana, así que asegúrate de usar la versión actualizada. Cuenta oficial de Twitter/X @PersistSniper.