
Un BOF para automatizar tareas comunes de persistencia para red teamers
Una herramienta para ayudar a automatizar mecanismos de persistencia comunes. Actualmente soporta Monitor de Impresión (SYSTEM), Proveedor de Tiempo (Network Service), Secuestro de acceso directo de carpeta de inicio (User), Carpeta de Unión (User), Complemento Xll (User).
Clona, ejecuta make, agrega .cna al cliente de Cobalt Strike.
ejecuta: help persist-ice en la consola de CS
Sintaxis:
Todas estas técnicas dependen de un archivo DLL colocado por separado en el disco. Intencionalmente no es parte del BOF.
Crea un DLL con la exportación xlAutoOpen(). Renombra .dll a .xll y colócalo en %appdata%\Microsoft\Addins. Se cargará cada vez que se abra Excel sin notificación. Escribe una clave de registro en HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{número de versión}\Excel\Options, proporciona el número de versión correcto ya que puede haber múltiples.
Ejemplo:
El DLL DEBE estar en disco y en una ubicación en PATH (orden de búsqueda de DLL) ANTES de ejecutar el BOF. De lo contrario, fallará. El DLL será inmediatamente cargado por spoolsv.exe como SYSTEM. Esto se puede usar para elevar de administrador a SYSTEM así como para persistencia. Se ejecutará al inicio del sistema. Debe estar elevado para ejecutarse.
Ejemplo:
Cargado por svchost.exe como NETWORK SERVICE (¡prepara tus papas!) al inicio después de ejecutar el BOF. Debe estar elevado para ejecutarse.
Ejemplo:
Misma técnica que la demostrada en las filtraciones de Vault 7. Se ejecuta al inicio de sesión del usuario. Sin elevación. El DLL se cargará en explorer.exe
NOTA: Esto debe ser un DLL de servidor COM para funcionar correctamente. Puedes ejecutar código desde DllRegisterServer, DllMain o DllGetClassObject dependiendo de lo que intentes hacer. Asegúrate de implementar otras exportaciones requeridas
Ejemplo:
Crea una nueva carpeta escribible por el usuario, copia un binario de Windows secuestrable a la carpeta, luego crea un acceso directo en la carpeta de inicio. Se ejecuta al inicio de sesión del usuario. Sin elevación.
Ejemplo:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/