
रेड टीमर्स के लिए सामान्य पर्सिस्टेंस कार्यों को स्वचालित करने वाला एक BOF
एक उपकरण जो सामान्य स्थायित्व तंत्र (persistence mechanisms) को स्वचालित करने में मदद करता है। वर्तमान में Print Monitor (SYSTEM), Time Provider (Network Service), Start folder shortcut hijacking (User), Junction Folder (User), Xll Add-In (User) का समर्थन करता है।
Clone करें, make चलाएँ, .cna को Cobalt Strike क्लाइंट में जोड़ें।
CS कंसोल में run: help persist-ice टाइप करें।
वाक्य-विन्यास:
ये सभी तकनीकें एक DLL फ़ाइल पर निर्भर करती हैं जिसे डिस्क पर अलग से रखा जाना चाहिए। यह जानबूझकर BOF का हिस्सा नहीं है।
xlAutoOpen() निर्यात के साथ DLL बनाएँ। .dll का नाम बदलकर .xll करें और %appdata%\Microsoft\Addins में रखें। जब भी Excel खोला जाएगा, बिना किसी सूचना के यह लोड हो जाएगा। यह HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options में एक रजिस्ट्री कुंजी लिखता है, सही संस्करण संख्या प्रदान करें क्योंकि कई हो सकते हैं।
उदाहरण:
DLL को डिस्क पर और PATH में (DLL खोज क्रम) किसी स्थान पर BOF चलाने से पहले होना चाहिए। अन्यथा यह विफल होगा। DLL को spoolsv.exe द्वारा तुरंत SYSTEM के रूप में लोड किया जाएगा। इसका उपयोग एडमिन से SYSTEM तक उन्नयन और स्थायित्व के लिए किया जा सकता है। सिस्टम स्टार्टअप पर निष्पादित होगा। चलाने के लिए उन्नत विशेषाधिकार (elevated) होना आवश्यक है।
उदाहरण:
BOF चलाने के बाद स्टार्टअप पर svchost.exe द्वारा NETWORK SERVICE के रूप में लोड किया जाता है (अपने आलू तैयार रखें!)। चलाने के लिए उन्नत विशेषाधिकार आवश्यक है।
उदाहरण:
Vault 7 लीक में प्रदर्शित तकनीक के समान। उपयोगकर्ता लॉगिन पर निष्पादित। गैर-उन्नत। DLL explorer.exe में लोड होगा।
नोट: ठीक से चलने के लिए यह एक COM सर्वर DLL होना चाहिए। आप अपने उद्देश्य के अनुसार DllRegisterServer, DllMain, या DllGetClassObject से कोड निष्पादित कर सकते हैं। अन्य आवश्यक निर्यातों को लागू करना सुनिश्चित करें।
उदाहरण:
एक नया, उपयोगकर्ता-लेखन योग्य फ़ोल्डर बनाएँ, फ़ोल्डर में एक हाइजैक होने योग्य विंडोज बाइनरी कॉपी करें, फिर स्टार्टअप फ़ोल्डर में एक शॉर्टकट बनाएँ। उपयोगकर्ता लॉगिन पर निष्पादित। गैर-उन्नत।
उदाहरण:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/