
Détecteur de persistance PowerShell Empire
https://www.n00py.io/2017/01/removing-backdoors-powershell-empire-edition/
Ce script a été conçu pour identifier les payloads de persistance Powershell Empire sur les systèmes Windows.
Il prend actuellement en charge la vérification des méthodes de persistance suivantes :
Vous pouvez exécuter ce script avec Python 2.7 ou en téléchargeant l'exécutable pyinstaller. Exécutez le binaire ou le script dans une fenêtre PowerShell.
PS C:\Users\>python norknork.py
PS C:\Users\> .\norknork.exe
PS C:\Users\> .\norknork.exe > results.txt

Q: Pourquoi n'avez-vous pas simplement créé cela en PowerShell ?
A: J'étais trop paresseux pour apprendre PowerShell.
Q: Est-ce que cela trouvera toutes les méthodes de persistance ?
A: Non, seulement celles de PowerShell Empire et seulement celles qui persistent après un redémarrage.