
Module Powershell pouvant être utilisé par les équipes bleues, les intervenants en réponse aux incidents et les administrateurs système pour chasser les persistances implantées sur les machines Windows. Compte Twitter/X officiel @PersistSniper. Fait avec ❤️ par @last0x00 et @dottor_morte.
PersistenceSniper |
|---|
PersistenceSniper est un module PowerShell qui peut être utilisé par les équipes bleues, les équipes d'intervention en cas d'incident et les administrateurs système pour traquer les persistances implantées sur les machines Windows. Il est également disponible sur Powershell Gallery et est signé numériquement avec un certificat de signature de code valide. L'outil est en développement actif avec de nouvelles versions qui sortent chaque semaine, alors assurez-vous d'utiliser la version à jour. Compte Twitter/X officiel @PersistSniper. |
Pourquoi écrire un tel outil, me demanderez-vous. Eh bien, pour commencer, j'ai cherché autour de moi et je n'ai pas trouvé d'outil qui correspondait à mon cas d'utilisation particulier : rechercher des techniques de persistance connues, automatiquement, sur plusieurs machines, tout en étant capable de parser et de comparer rapidement et facilement les résultats. Bien sûr, Sysinternals' Autoruns est un outil incroyable et il vaut vraiment la peine d'être utilisé, mais, étant donné qu'il produit des résultats dans des formats non standard et ne peut pas être exécuté à distance à moins de faire des manœuvres avec son équivalent en ligne de commande, je ne l'ai pas trouvé adapté à mes besoins. De plus, certaines des techniques que j'ai implémentées jusqu'à présent dans PersistenceSniper n'ont pas encore été implémentées dans Autoruns, à ma connaissance. Quoi qu'il en soit, si vous avez besoin d'un outil simple d'utilisation, avec une interface graphique et de nombreuses fonctionnalités déjà intégrées, Autoruns est la solution à adopter. Sinon, laissez sa chance à PersistenceSniper, il ne la manquera pas 😉
Pour apprendre à utiliser correctement PersistenceSniper, rendez-vous sur le Wiki du projet.
TL;DR Si vous êtes trop paresseux pour lire le Wiki (ce que je vous recommande vivement), vous pouvez installer, importer et lancer PersistenceSniper avec les trois commandes suivantes.
PS> Install-Module PersistenceSniper
PS> Import-Module PersistenceSniper
PS> Find-AllPersistence
Les techniques de persistance implémentées jusqu'à présent sont détaillées dans la page Détections du Wiki de PersistenceSniper.
Une grande partie de cet outil repose sur le travail d'autres chercheurs talentueux, il est donc juste de rendre à César ce qui appartient à César. Ce projet n'existerait pas sans :
De plus, ces personnes ont contribué au projet :
Je voudrais également remercier mes camarades de @APTortellini pour le flot d'idées qui a permis à ce projet de passer d'un modeste script textuel à un module PowerShell complet.
Ce projet est sous licence Commons Clause version de la licence MIT. TL;DR : vous pouvez copier, modifier, distribuer et exécuter l'œuvre pour n'importe quelle raison, à l'exclusion des fins commerciales, sans avoir à demander la permission.