Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/n4kedturtle/persistbof
Escalade de PrivilègesGénération de PayloadsMécanismes de PersistancePost-ExploitationRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

Un BOF pour automatiser les tâches courantes de persistance pour les red teamers

Voir le dépôt
300431il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PersistBOF

Un outil pour aider à automatiser les mécanismes de persistance courants. Prend actuellement en charge Print Monitor (SYSTEM), Time Provider (Network Service), détournement de raccourci du dossier de démarrage (User), dossier de jonction (User), complément XLL (User).

Usage

Clonez, exécutez make, ajoutez .cna au client Cobalt Strike.

Exécutez : help persist-ice dans la console CS

Syntaxe :

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist ou clean] [arg1] [arg2] ;

Aperçu des techniques

Toutes ces techniques reposent sur un fichier DLL placé séparément sur le disque. Il n'est intentionnellement pas inclus dans le BOF.

Complément XLL

Créez une DLL avec l'export xlAutoOpen(). Renommez .dll en .xll et placez-la dans %appdata%\Microsoft\Addins. Elle sera chargée à chaque ouverture d'Excel sans notification. Écrit une clé de registre dans HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{numéro de version}\Excel\Options, fournissez le numéro de version correct car il peut y en avoir plusieurs.

Exemple :

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > Supprimera la clé de registre et tentera de supprimer la DLL.

Print Monitor

La DLL DOIT être sur le disque et dans un emplacement dans PATH (ordre de recherche des DLL) AVANT d'exécuter le BOF. Sinon, cela échouera. La DLL sera immédiatement chargée par spoolsv.exe en tant que SYSTEM. Cela peut être utilisé pour élever les privilèges d'administrateur à SYSTEM ainsi que pour la persistance. S'exécute au démarrage du système. Doit être exécuté avec élévation de privilèges.

  • DLL de démonstration du Print Monitor dans le projet

Exemple :

  1. téléchargez NotMalware.dll vers C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. S'exécute immédiatement en tant que SYSTEM
  4. S'exécutera au démarrage jusqu'à sa suppression
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > Supprimera les clés de registre et déchargera la DLL, puis tentera de supprimer la DLL si le chemin correct est fourni. Devrait réussir.

Time Provider

Chargée par svchost.exe en tant que NETWORK SERVICE (préparez vos potatoes !) au démarrage après exécution du BOF. Doit être exécuté avec élévation de privilèges.

  • DLL de démonstration du Time Provider dans le projet

Exemple :

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > Supprimera les clés de registre et tentera de supprimer la DLL si le chemin correct est fourni. Échouera probablement car la DLL n'est pas déchargée par le processus.

Dossier de jonction

Même technique que celle démontrée dans les fuites Vault 7. Exécutée à la connexion de l'utilisateur. Non élevée. La DLL sera chargée dans explorer.exe.

REMARQUE : Cela doit être une DLL de serveur COM pour fonctionner correctement. Vous pouvez exécuter du code à partir de DllRegisterServer, DllMain ou DllGetClassObject selon ce que vous essayez de faire. Assurez-vous d'implémenter les autres exports requis.

Exemple :

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll Enregistrez le CLSID
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > Supprimera les clés de registre, le dossier de jonction, et tentera de supprimer la DLL.

Détournement du dossier de démarrage

Créez un nouveau dossier accessible en écriture par l'utilisateur, copiez un binaire Windows détournable dans le dossier, puis créez un raccourci dans le dossier de démarrage. Exécuté à la connexion de l'utilisateur. Non élevé.

Exemple :

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > téléchargez votre DLL en tant que DLL proxy vers dismcore.dll dans C:\TotesLegitFolder
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Tentera de supprimer tous les fichiers du nouveau dossier, puis de supprimer le dossier lui-même. Si la DLL est encore chargée dans le processus, cela échouera.

Références

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

Télécharger l’outil