Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PersistBOF — Un BOF para automatizar tareas comunes de persistencia para red teamers | Kitploit
Herramientas/GitHubGitHub/n4kedturtle/persistbof
Escalada de PrivilegiosGeneración de PayloadsMecanismos de PersistenciaPost-ExplotaciónRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

Un BOF para automatizar tareas comunes de persistencia para red teamers

Ver Repositorio
30043hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PersistBOF

Una herramienta para ayudar a automatizar mecanismos de persistencia comunes. Actualmente soporta Monitor de Impresión (SYSTEM), Proveedor de Tiempo (Network Service), Secuestro de acceso directo de carpeta de inicio (User), Carpeta de Unión (User), Complemento Xll (User).

Uso

Clona, ejecuta make, agrega .cna al cliente de Cobalt Strike.

ejecuta: help persist-ice en la consola de CS

Sintaxis:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

Resumen de Técnicas

Todas estas técnicas dependen de un archivo DLL colocado por separado en el disco. Intencionalmente no es parte del BOF.

Complemento Xll

Crea un DLL con la exportación xlAutoOpen(). Renombra .dll a .xll y colócalo en %appdata%\Microsoft\Addins. Se cargará cada vez que se abra Excel sin notificación. Escribe una clave de registro en HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{número de versión}\Excel\Options, proporciona el número de versión correcto ya que puede haber múltiples.

Ejemplo:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > Eliminará la clave de registro e intentará eliminar el DLL.

Monitor de Impresión

El DLL DEBE estar en disco y en una ubicación en PATH (orden de búsqueda de DLL) ANTES de ejecutar el BOF. De lo contrario, fallará. El DLL será inmediatamente cargado por spoolsv.exe como SYSTEM. Esto se puede usar para elevar de administrador a SYSTEM así como para persistencia. Se ejecutará al inicio del sistema. Debe estar elevado para ejecutarse.

  • DLL de demostración de Monitor de Impresión en el proyecto

Ejemplo:

  1. sube NotMalware.dll a C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. Se ejecuta inmediatamente como SYSTEM
  4. Se ejecutará al inicio hasta que sea eliminado
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > Eliminará las claves de registro y descargará el DLL, luego intentará eliminar el DLL si se proporciona la ruta correcta. Debería tener éxito.

Proveedor de Tiempo

Cargado por svchost.exe como NETWORK SERVICE (¡prepara tus papas!) al inicio después de ejecutar el BOF. Debe estar elevado para ejecutarse.

  • DLL de demostración de Proveedor de Tiempo en el proyecto

Ejemplo:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > Eliminará las claves de registro e intentará eliminar el DLL si se proporciona la ruta correcta. Probablemente fallará porque el DLL no es descargado por el proceso.

Carpeta de Unión

Misma técnica que la demostrada en las filtraciones de Vault 7. Se ejecuta al inicio de sesión del usuario. Sin elevación. El DLL se cargará en explorer.exe

NOTA: Esto debe ser un DLL de servidor COM para funcionar correctamente. Puedes ejecutar código desde DllRegisterServer, DllMain o DllGetClassObject dependiendo de lo que intentes hacer. Asegúrate de implementar otras exportaciones requeridas

Ejemplo:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll Save CLSID
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > Eliminará las claves de registro, la carpeta de unión e intentará eliminar el DLL.

Secuestro de Carpeta de Inicio

Crea una nueva carpeta escribible por el usuario, copia un binario de Windows secuestrable a la carpeta, luego crea un acceso directo en la carpeta de inicio. Se ejecuta al inicio de sesión del usuario. Sin elevación.

Ejemplo:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > sube tu DLL como un DLL proxy a dismcore.dll en C:\TotesLegitFolder
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Intentará eliminar todos los archivos en la nueva carpeta y luego eliminar la carpeta misma. Si el DLL aún está cargado en el proceso, esto fallará.

Referencias

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

Descargar herramienta