
Outil pour créer des clés de registre cachées.
Une astuce de persistance sympa pour embrouiller les enquêtes DFIR. Utilise l'API native NtSetValueKey pour créer une clé de registre cachée (terminée par un caractère nul). Cela fonctionne en ajoutant un octet nul devant le nom de valeur de clé UNICODE_STRING.
Plus d'informations sur cette technique sont disponibles dans le livre blanc suivant : https://github.com/ewhitehats/InvisiblePersistence/blob/master/InvisibleRegValues_Whitepaper.pdf
L'outil utilise le chemin de registre suivant dans lequel il crée la clé Run cachée : (HKCU si utilisateur, sinon HKLM)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Pour créer une clé de registre (Run) cachée :
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe"
Pour créer une clé de registre (Run) cachée avec des paramètres :
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe" arguments="arg1 arg2"
Supprimer la clé de registre (Run) cachée :
SharpHide.exe action=delete
Cet outil fonctionne également avec execute-assembly de Cobalt Strike.
Auteur : Cornelis de Plaa (@Cneelis) / Outflank