Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GhostTask — एक उपकरण सीधे रजिस्ट्री में हेरफेर करके सामान्य घटना लॉग को ट्रिगर किए बिना निर्धारित कार्य बनाता है। | Kitploit
उपकरण/GitHubGitHub/netero1010/ghosttask
विशेषाधिकार वृद्धिस्थायित्व तंत्रपार्श्व आंदोलनरेड टीमिंग
GitHubnetero1010/ghosttask

GhostTask

एक उपकरण सीधे रजिस्ट्री में हेरफेर करके सामान्य घटना लॉग को ट्रिगर किए बिना निर्धारित कार्य बनाता है।

रिपॉजिटरी देखें
635701 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Ghost Scheduled Task

WithSecure द्वारा Scheduled Task Tampering पर किए गए शोध से प्रेरित होकर, उन्होंने केवल रजिस्ट्री की कुंजियों में हेरफेर करके एक शेड्यूल्ड टास्क बनाने की व्यवहार्यता समझाई। ऐसा दृष्टिकोण शेड्यूल्ड टास्क निर्माण ईवेंट लॉग, जैसे 4698 और 106, के उत्पादन को दरकिनार कर सकता है, जो दृढ़ता स्थापित करने के लिए एक गुप्त विधि प्रदान करता है। इन अंतर्दृष्टियों के मद्देनजर, मैंने सीधे रजिस्ट्री हेरफेर के माध्यम से शेड्यूल्ड टास्क बनाने का प्रदर्शन करने के लिए यह POC विकसित किया।

एक नया शेड्यूल्ड टास्क बनाने के लिए कई रजिस्ट्री कुंजियों और उनसे संबंधित मानों को जोड़ने की आवश्यकता होती है। चूंकि शेड्यूल्ड टास्क से संबंधित रजिस्ट्री मानों की संरचना अप्रलेखित है, इसलिए इन संरचनाओं के निर्माण के लिए मेरी पद्धति मुख्यतः परीक्षण और त्रुटि पर आधारित थी, जो वैध शेड्यूल्ड टास्क के रजिस्ट्री मानों के साथ तुलना द्वारा निर्देशित थी। इसके अलावा, मैंने Taskschd.h हेडर फ़ाइल में इंटरफ़ेस का भी उल्लेख किया और Cyber.WTF Windows Registry Analysis – Today's Episode: Tasks से भी व्यापक रूप से सामग्री ली। यह शोध प्रत्येक रजिस्ट्री मान, जैसे Triggers, Actions, और DynamicInfo की संरचना तैयार करने में मेरा मार्गदर्शन करने के लिए अमूल्य था, जो एक कार्यात्मक शेड्यूल्ड टास्क के निर्माण के लिए आवश्यक थे।

टूल में निम्नलिखित सुविधाएँ हैं:

  • एक प्रतिबंधात्मक सुरक्षा विवरणक के साथ शेड्यूल्ड टास्क बनाता है, जो उन्हें सभी उपयोगकर्ताओं के लिए अदृश्य बनाता है।
  • सीधे रजिस्ट्री के माध्यम से शेड्यूल्ड टास्क स्थापित करता है, मानक विंडोज़ ईवेंट लॉग के उत्पादन को दरकिनार करता है।
  • विंडोज़ ईवेंट लॉग उत्पन्न किए बिना मौजूदा शेड्यूल्ड टास्क को संशोधित करने के लिए समर्थन प्रदान करता है।
  • रिमोट शेड्यूल्ड टास्क निर्माण का समर्थन करता है (विशेष रूप से तैयार किए गए Silver Ticket का उपयोग करके)।
  • इन-मेमरी PE निष्पादन मॉड्यूल (जैसे, BruteRatel's memexec) के साथ C2 में चलाने का समर्थन करता है।

*Remark:

  • 21 अक्टूबर, 2023 तक, इस टूल का Windows 10, Windows Server 2016, 2019 और 2022 पर परीक्षण किया गया है
  • 21 अक्टूबर, 2023 तक, MDE (Microsoft Defender For Endpoint) में कोई अलर्ट और कोई शेड्यूल्ड टास्क निर्माण ईवेंट (ScheduledTaskCreated क्रिया प्रकार) उत्पन्न नहीं होगा
  • इस टूल का उपयोग करके शेड्यूल्ड टास्क बनाने के लिए, "NT AUTHORITY/SYSTEM" विशेषाधिकार आवश्यक हैं
  • शेड्यूल्ड टास्क को कॉन्फ़िगर करने के बाद, आपको या तो सिस्टम को पुनरारंभ करना होगा या अगले रीबूट की प्रतीक्षा करनी होगी ताकि टास्क "Schedule" सेवा प्रक्रिया में लोड हो और फिर निष्पादित हो

Usage

root@kitploit:~
Usage: GhostTask.exe <hostname/localhost> <operation> <taskname> <program> <argument> <username> <scheduletype> <time/second> <day>
- hostname/localhost: रिमोट कंप्यूटर का नाम या "localhost"।
- operation: add/delete
  - add: केवल रजिस्ट्री कुंजियों का उपयोग करके शेड्यूल्ड टास्क बनाएं या संशोधित करें। टास्क परिभाषा लोड करने के लिए "Schedule" सेवा को पुनरारंभ करना आवश्यक है।
  - delete: शेड्यूल्ड टास्क हटाएं। टास्क को अनलोड करने के लिए "Schedule" सेवा को पुनरारंभ करना आवश्यक है।
- taskname: शेड्यूल्ड टास्क का नाम।
- program: निष्पादित किया जाने वाला प्रोग्राम।
- argument: प्रोग्राम के लिए आर्गुमेंट्स।
- username: वह उपयोगकर्ता खाता जिसके अंतर्गत शेड्यूल्ड टास्क चलेगा।
- scheduletype: समर्थित ट्रिगर्स: second, daily, weekly, और logon।
- time/second ('second', 'daily', और 'weekly' ट्रिगर्स के लिए लागू):
  - 'second' ट्रिगर के लिए: टास्क निष्पादन की आवृत्ति सेकंड में निर्दिष्ट करें।
  - 'daily' और 'weekly' ट्रिगर्स के लिए: टास्क निष्पादन का सटीक समय (जैसे, 22:30) निर्दिष्ट करें।
- day ('weekly' ट्रिगर के लिए लागू): शेड्यूल्ड टास्क निष्पादित करने के दिन (जैसे, monday, thursday)।

Compile

root@kitploit:~
x86_64-w64-mingw32-gcc GhostTask.c -o GhostTask.exe -lrpcrt4

Examples

1. एक शेड्यूल्ड टास्क बनाएं जो हर सोमवार और गुरुवार को दोपहर 2:12 बजे notepad.exe लॉन्च करे:

root@kitploit:~
GhostTask.exe localhost add demo "cmd.exe" "/c notepad.exe" LAB\Administrator weekly 14:12 monday,thursday

HowTo

2. मौजूदा शेड्यूल्ड टास्क को नए शेड्यूल प्रकार, उपयोगकर्ता और प्रोग्राम के साथ संशोधित करें:

root@kitploit:~
GhostTask.exe localhost add "Microsoft\Office\Office Automatic Updates 2.0" "cmd.exe" "/c notepad.exe" LAB\employee001 daily 20:37

HowTo

3. रिमोट कंप्यूटर पर एक नया शेड्यूल्ड टास्क बनाएं:

जैसा कि WithSecure ब्लॉग (Extra: Lateral Movement अनुभाग) में उल्लिखित है, इस तकनीक का उपयोग विशेष रूप से तैयार किए गए Silver Ticket के साथ दूरस्थ रूप से एक नया शेड्यूल्ड टास्क बनाने के लिए किया जा सकता है।

root@kitploit:~
kerberos::golden /domain:LAB.CORP /sid:S-1-5-21-1111111111-1111111111-1111111111 /aes256:[aes256hash] /user:Administrator /service:cifs /target:dc01.lab.corp /sids:S-1-5-18 /endin:600 /renewmax:10080

DC01 सर्वर पर दूरस्थ रूप से एक नया शेड्यूल्ड टास्क बनाएं जो हर दिन शाम 3:19 बजे notepad.exe लॉन्च करे:

root@kitploit:~
GhostTask.exe DC01.lab.corp add demo "cmd.exe" "/c notepad.exe" LAB\Administrator daily 15:19

HowTo

Credits

  • WithSecure उनके शोध WithSecure Scheduled Task Tampering के लिए
  • Cyber.WTF उनके शोध Windows Registry Analysis – Today’s Episode: Tasks के लिए
  • ausecwa उनके bof-registry के लिए
टूल डाउनलोड करें