Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PersistBOF — रेड टीमर्स के लिए सामान्य पर्सिस्टेंस कार्यों को स्वचालित करने वाला एक BOF | Kitploit
उपकरण/GitHubGitHub/n4kedturtle/persistbof
विशेषाधिकार वृद्धिपेलोड जनरेशनस्थायित्व तंत्रपोस्ट-शोषणरेड टीमिंग
GitHubn4kedturtle/persistbof

PersistBOF

रेड टीमर्स के लिए सामान्य पर्सिस्टेंस कार्यों को स्वचालित करने वाला एक BOF

रिपॉजिटरी देखें
3004313 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PersistBOF

एक उपकरण जो सामान्य स्थायित्व तंत्र (persistence mechanisms) को स्वचालित करने में मदद करता है। वर्तमान में Print Monitor (SYSTEM), Time Provider (Network Service), Start folder shortcut hijacking (User), Junction Folder (User), Xll Add-In (User) का समर्थन करता है।

उपयोग

Clone करें, make चलाएँ, .cna को Cobalt Strike क्लाइंट में जोड़ें।

CS कंसोल में run: help persist-ice टाइप करें।

वाक्य-विन्यास:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

तकनीकी अवलोकन

ये सभी तकनीकें एक DLL फ़ाइल पर निर्भर करती हैं जिसे डिस्क पर अलग से रखा जाना चाहिए। यह जानबूझकर BOF का हिस्सा नहीं है।

Xll Add-in

xlAutoOpen() निर्यात के साथ DLL बनाएँ। .dll का नाम बदलकर .xll करें और %appdata%\Microsoft\Addins में रखें। जब भी Excel खोला जाएगा, बिना किसी सूचना के यह लोड हो जाएगा। यह HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options में एक रजिस्ट्री कुंजी लिखता है, सही संस्करण संख्या प्रदान करें क्योंकि कई हो सकते हैं।

उदाहरण:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > यह रजिस्ट्री कुंजी हटा देगा और DLL को हटाने का प्रयास करेगा।

Print Monitor

DLL को डिस्क पर और PATH में (DLL खोज क्रम) किसी स्थान पर BOF चलाने से पहले होना चाहिए। अन्यथा यह विफल होगा। DLL को spoolsv.exe द्वारा तुरंत SYSTEM के रूप में लोड किया जाएगा। इसका उपयोग एडमिन से SYSTEM तक उन्नयन और स्थायित्व के लिए किया जा सकता है। सिस्टम स्टार्टअप पर निष्पादित होगा। चलाने के लिए उन्नत विशेषाधिकार (elevated) होना आवश्यक है।

  • प्रोजेक्ट में Print Monitor DLL का डेमो

उदाहरण:

  1. NotMalware.dll को C:\Windows\NotMalware.dll पर अपलोड करें
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. तुरंत SYSTEM के रूप में निष्पादित होता है
  4. हटाए जाने तक स्टार्टअप पर निष्पादित होगा
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > यह रजिस्ट्री कुंजियाँ हटा देगा, DLL को अनलोड करेगा, फिर यदि सही पथ प्रदान किया गया तो DLL को हटाने का प्रयास करेगा। सफल होना चाहिए।

Time Provider

BOF चलाने के बाद स्टार्टअप पर svchost.exe द्वारा NETWORK SERVICE के रूप में लोड किया जाता है (अपने आलू तैयार रखें!)। चलाने के लिए उन्नत विशेषाधिकार आवश्यक है।

  • प्रोजेक्ट में Time Provider DLL का डेमो

उदाहरण:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > यह रजिस्ट्री कुंजियाँ हटा देगा और यदि सही पथ प्रदान किया गया तो DLL को हटाने का प्रयास करेगा। संभवतः विफल होगा क्योंकि प्रक्रिया द्वारा DLL अनलोड नहीं किया गया है।

Junction Folder

Vault 7 लीक में प्रदर्शित तकनीक के समान। उपयोगकर्ता लॉगिन पर निष्पादित। गैर-उन्नत। DLL explorer.exe में लोड होगा।

नोट: ठीक से चलने के लिए यह एक COM सर्वर DLL होना चाहिए। आप अपने उद्देश्य के अनुसार DllRegisterServer, DllMain, या DllGetClassObject से कोड निष्पादित कर सकते हैं। अन्य आवश्यक निर्यातों को लागू करना सुनिश्चित करें।

उदाहरण:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll CLSID सहेजें
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > यह रजिस्ट्री कुंजियाँ, जंक्शन फ़ोल्डर हटा देगा और DLL को हटाने का प्रयास करेगा।

Start Folder Hijack

एक नया, उपयोगकर्ता-लेखन योग्य फ़ोल्डर बनाएँ, फ़ोल्डर में एक हाइजैक होने योग्य विंडोज बाइनरी कॉपी करें, फिर स्टार्टअप फ़ोल्डर में एक शॉर्टकट बनाएँ। उपयोगकर्ता लॉगिन पर निष्पादित। गैर-उन्नत।

उदाहरण:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > अपने DLL को C:\TotesLegitFolder में dismcore.dll के प्रॉक्सी DLL के रूप में अपलोड करें
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > यह नए फ़ोल्डर की सभी फ़ाइलों को हटाने का प्रयास करेगा, फिर फ़ोल्डर को ही हटा देगा। यदि DLL अभी भी प्रक्रिया में लोड है, तो यह विफल होगा।

संदर्भ

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

टूल डाउनलोड करें