Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ScheduleRunner — एक C# टूल जो लाल टीम संचालन में दृढ़ता और पार्श्व गति दोनों के लिए अनुसूचित कार्य को अनुकूलित करने में अधिक लचीलापन प्रदान करता है | Kitploit
उपकरण/GitHubGitHub/netero1010/schedulerunner
स्थायित्व तंत्रआईडीएस/आईपीएस से बचनापार्श्व आंदोलनपोस्ट-शोषणरेड टीमिंग
GitHubnetero1010/schedulerunner

ScheduleRunner

एक C# टूल जो लाल टीम संचालन में दृढ़ता और पार्श्व गति दोनों के लिए अनुसूचित कार्य को अनुकूलित करने में अधिक लचीलापन प्रदान करता है

रिपॉजिटरी देखें
347481 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ScheduleRunner - लाल टीम संचालन में दृढ़ता और पार्श्व आंदोलन दोनों के लिए शेड्यूल किए गए कार्य को अनुकूलित करने के लिए अधिक लचीलापन वाला C# टूल


शेड्यूल किया गया कार्य पिछले दशक में सबसे लोकप्रिय हमला तकनीकों में से एक है और अब भी यह हैकर्स/रेड टीमर्स द्वारा दृढ़ता और पार्श्व आंदोलन के लिए सामान्यतः उपयोग किया जाता है।

शेड्यूल किए गए कार्य का उपयोग करके हमले का अनुकरण करने के लिए पहले से ही कई C# टूल विकसित किए गए हैं। मैं उनमें से कुछ के साथ खेल रहा हूँ लेकिन उनमें से प्रत्येक की शेड्यूल किए गए कार्य को अनुकूलित करने पर अपनी सीमाएँ हैं। इसलिए, इस परियोजना का उद्देश्य एक C# टूल (CobaltStrike execute-assembly अनुकूल) प्रदान करना है जिसमें मुझे आवश्यक सुविधाएँ शामिल हों और शेड्यूल किए गए कार्य को अनुकूलित करने के लिए पर्याप्त लचीलापन प्रदान करे।

स्क्रीनशॉट:

HowTo

विधियाँ (/method):

विधिकार्य
createएक नया शेड्यूल किया गया कार्य बनाएँ
deleteकिसी मौजूदा शेड्यूल किए गए कार्य को हटाएँ
runकिसी मौजूदा शेड्यूल किए गए कार्य को निष्पादित करें
queryकिसी शेड्यूल किए गए कार्य या किसी फ़ोल्डर के अंतर्गत सभी शेड्यूल किए गए कार्यों के विवरण की क्वेरी करें
queryfoldersशेड्यूल किए गए कार्य में सभी उप-फ़ोल्डरों की क्वेरी करें
moveशेड्यूल किए गए कार्य का उपयोग करके पार्श्व आंदोलन करें (स्वचालित रूप से बनाएँ, चलाएँ और हटाएँ)

शेड्यूल किए गए कार्य निर्माण के लिए विकल्प (/method:create):

[*] अनिवार्य फ़ील्ड हैं।

शेड्यूल किए गए कार्य विलोपन के लिए विकल्प (/method:delete):

[*] अनिवार्य फ़ील्ड हैं।

शेड्यूल किए गए कार्य निष्पादन के लिए विकल्प (/method:run):

विधिकार्य
[*] /tasknameशेड्यूल किए गए कार्य का नाम निर्दिष्ट करें
/folderवह फ़ोल्डर निर्दिष्ट करें जहाँ शेड्यूल किया गया कार्य संग्रहीत होता है (डिफ़ॉल्ट: \)
/remoteserverरिमोट कंप्यूटर का होस्टनाम या IP पता निर्दिष्ट करें

[*] अनिवार्य फ़ील्ड हैं।

शेड्यूल किए गए कार्य क्वेरी के लिए विकल्प (/method:query):

विधिकार्य
/tasknameशेड्यूल किए गए कार्य का नाम निर्दिष्ट करें
/folderवह फ़ोल्डर निर्दिष्ट करें जहाँ शेड्यूल किया गया कार्य संग्रहीत होता है (डिफ़ॉल्ट: \)
/remoteserverरिमोट कंप्यूटर का होस्टनाम या IP पता निर्दिष्ट करें

[*] अनिवार्य फ़ील्ड हैं।

शेड्यूल किए गए कार्य पार्श्व आंदोलन के लिए विकल्प (/method:move):

[*] अनिवार्य फ़ील्ड हैं।

उदाहरण

"Cleanup" नामक एक शेड्यूल किया गया कार्य बनाएँ जो प्रतिदिन रात 11:30 बजे निष्पादित होगा

ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:daily /starttime:23:30 /program:calc.exe /description:"Some description" /author:netero1010

"Cleanup" नामक एक शेड्यूल किया गया कार्य बनाएँ जो रिमोट सर्वर पर हर 4 घंटे में निष्पादित होगा

ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:hourly /modifier:4 /program:rundll32.exe /argument:c:\temp\payload.dll /remoteserver:TARGET-PC01

"Cleanup" नामक एक शेड्यूल किए गए कार्य को हटाएँ

ScheduleRunner.exe /method:delete /taskname:Cleanup

"Cleanup" नामक एक शेड्यूल किए गए कार्य को निष्पादित करें

ScheduleRunner.exe /method:run /taskname:Cleanup

रिमोट सर्वर पर "\Microsoft\Windows\CertificateServicesClient" फ़ोल्डर के अंतर्गत "Cleanup" नामक एक शेड्यूल किए गए कार्य के विवरण की क्वेरी करें

ScheduleRunner.exe /method:query /taskname:Cleanup /folder:\Microsoft\Windows\CertificateServicesClient /remoteserver:TARGET-PC01

रिमोट सर्वर पर एक विशिष्ट फ़ोल्डर "\Microsoft\Windows\CertificateServicesClient" के अंतर्गत सभी शेड्यूल किए गए कार्यों की क्वेरी करें

ScheduleRunner.exe /method:query /folder:\Microsoft\Windows\CertificateServicesClient /remoteserver:TARGET-PC01

शेड्यूल किए गए कार्य में सभी उप-फ़ोल्डरों की क्वेरी करें

ScheduleRunner.exe /method:queryfolders

एक विशिष्ट उपयोगकर्ता खाते का उपयोग करके रिमोट सर्वर पर शेड्यूल किए गए कार्य का उपयोग करके पार्श्व आंदोलन करें

ScheduleRunner.exe /method:move /taskname:Demo /remoteserver:TARGET-PC01 /program:rundll32.exe /argument:c:\temp\payload.dll /user:netero1010

शेड्यूल किए गए कार्य को छिपाने की तकनीक का उपयोग करके "Cleanup" नामक एक शेड्यूल किया गया कार्य बनाएँ:

ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:daily /starttime:23:30 /program:calc.exe /description:"Some description" /author:netero1010 /technique:hide

"Cleanup" नामक एक शेड्यूल किए गए कार्य को हटाएँ जिसने शेड्यूल किए गए कार्य को छिपाने की तकनीक का उपयोग किया था:

ScheduleRunner.exe /method:delete /taskname:Cleanup /technique:hide

शेड्यूल किए गए कार्य को छिपाने की तकनीक

यह तकनीक खतरे वाले अभिनेता - HAFNIUM द्वारा उपयोग की गई थी और हाल ही में Microsoft द्वारा खोजी गई। इसका उद्देश्य शेड्यूल किए गए कार्य को उपकरणों द्वारा क्वेरी करने योग्य और टास्क शेड्यूलर द्वारा देखने योग्य नहीं बनाना है।

इस तकनीक का उपयोग करने के लिए, आपके पास "NT AUTHORITY/SYSTEM" होना आवश्यक है और ScheduleRunner आपके लिए निम्नलिखित कार्य करेगा:

  1. "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\[कार्य नाम]" से "SD" मान हटाएँ
  2. शेड्यूल किए गए कार्य XML फ़ाइल "C:\Windows\System32\Tasks\[कार्य नाम]" हटाएँ

इस तकनीक का उपयोग करके बनाए गए शेड्यूल किए गए कार्य को हटाने के लिए, इसे ठीक से हटाने के लिए विलोपन विधि में "/technique:hide" जोड़ना आवश्यक है।

इस तकनीक का नुकसान:

कार्य रजिस्ट्री के माध्यम से हटाए जाने पर भी अगले सिस्टम रीबूट तक चलता रहेगा। इसलिए, अपने संचालन के लिए सर्वर में इस तकनीक का उपयोग न करना बेहतर है।

डेमो

HowTo

उपयोग की गई लाइब्रेरी और संदर्भ:

लाइब्रेरीलिंक
TaskSchedulerhttps://github.com/dahall/TaskScheduler
संदर्भलिंक
SharpPersisthttps://github.com/mandiant/SharPersist
शेड्यूल किए गए कार्य को छिपाने की तकनीकhttps://www.microsoft.com/security/blog/2022/04/12/tarrask-malware-uses-scheduled-tasks-for-defense-evasion/
टूल डाउनलोड करें
विधिकार्य
[*] /tasknameशेड्यूल किए गए कार्य का नाम निर्दिष्ट करें
[*] /programवह प्रोग्राम निर्दिष्ट करें जो कार्य चलाता है
[*] /triggerशेड्यूल प्रकार निर्दिष्ट करें। वैध मानों में शामिल हैं: "minute", "hourly", "daily", "weekly", "onstart", "onlogon", और "onidle"
/modifierनिर्दिष्ट करें कि कार्य अपने शेड्यूल प्रकार के भीतर कितनी बार चलता है। केवल ऐसे शेड्यूल प्रकारों के लिए लागू जैसे "minute" (जैसे, 1-1439 मिनट), "hourly" (जैसे, 1-23 घंटे) और "weekly" (जैसे, mon,sat,sun)
/starttimeदैनिक शेड्यूल प्रकार के लिए प्रारंभ समय निर्दिष्ट करें (जैसे, 23:30)
/argumentप्रोग्राम के लिए कमांड लाइन तर्क निर्दिष्ट करें
/folderवह फ़ोल्डर निर्दिष्ट करें जहाँ शेड्यूल किया गया कार्य संग्रहीत होता है (डिफ़ॉल्ट: \)
/workingdirवह कार्यशील निर्देशिका निर्दिष्ट करें जिसमें शेड्यूल किया गया कार्य निष्पादित किया जाएगा
/authorशेड्यूल किए गए कार्य का लेखक निर्दिष्ट करें
/descriptionशेड्यूल किए गए कार्य के लिए विवरण निर्दिष्ट करें
/remoteserverरिमोट कंप्यूटर का होस्टनाम या IP पता निर्दिष्ट करें
/userनिर्दिष्ट उपयोगकर्ता खाते के साथ कार्य चलाएँ
/techniqueचोरी तकनीक निर्दिष्ट करें:
- "hide": HAFNIUM मैलवेयर द्वारा उपयोग की जाने वाली एक तकनीक जो शेड्यूल किए गए कार्य को कार्य क्वेरी से छिपाएगी

[!] https://www.microsoft.com/security/blog/2022/04/12/tarrask-malware-uses-scheduled-tasks-for-defense-evasion/
[!] यह तकनीक रिमोट रजिस्ट्री के विशेषाधिकार के कारण रिमोट निष्पादन का समर्थन नहीं करती है। इसके लिए "NT AUTHORITY\SYSTEM" की आवश्यकता होती है और कार्य हटाने के बाद भी सिस्टम रीबूट होने तक चलता रहेगा
विधिकार्य
[*] /tasknameशेड्यूल किए गए कार्य का नाम निर्दिष्ट करें
/folderवह फ़ोल्डर निर्दिष्ट करें जहाँ शेड्यूल किया गया कार्य संग्रहीत होता है (डिफ़ॉल्ट: \)
/remoteserverरिमोट कंप्यूटर का होस्टनाम या IP पता निर्दिष्ट करें
/techniqueनिर्दिष्ट करें जब शेड्यूल किया गया कार्य चोरी तकनीक का उपयोग करके बनाया गया था:
- "hide": उस शेड्यूल किए गए कार्य को हटाएँ जिसने "hiding scheduled task" तकनीक का उपयोग किया है

[!] विलोपन के लिए "NT AUTHORITY\SYSTEM" की आवश्यकता होती है और कार्य हटाने के बाद भी सिस्टम रीबूट होने तक चलता रहेगा
विधिकार्य
[*] /tasknameशेड्यूल किए गए कार्य का नाम निर्दिष्ट करें
[*] /programवह प्रोग्राम निर्दिष्ट करें जो कार्य चलाता है
[*] /remoteserverरिमोट कंप्यूटर का होस्टनाम या IP पता निर्दिष्ट करें
/triggerशेड्यूल प्रकार निर्दिष्ट करें। वैध मानों में शामिल हैं: "minute", "hourly", "daily", "weekly", "onstart", "onlogon", और "onidle"
/modifierनिर्दिष्ट करें कि कार्य अपने शेड्यूल प्रकार के भीतर कितनी बार चलता है। केवल ऐसे शेड्यूल प्रकारों के लिए लागू जैसे "minute" (जैसे, 1-1439 मिनट), "hourly" (जैसे, 1-23 घंटे) और "weekly" (जैसे, mon,sat,sun)
/starttimeदैनिक शेड्यूल प्रकार के लिए प्रारंभ समय निर्दिष्ट करें (जैसे, 23:30)
/argumentप्रोग्राम के लिए कमांड लाइन तर्क निर्दिष्ट करें
/folderवह फ़ोल्डर निर्दिष्ट करें जहाँ शेड्यूल किया गया कार्य संग्रहीत होता है (डिफ़ॉल्ट: \)
/workingdirवह कार्यशील निर्देशिका निर्दिष्ट करें जिसमें शेड्यूल किया गया कार्य निष्पादित किया जाएगा
/authorशेड्यूल किए गए कार्य का लेखक निर्दिष्ट करें
/descriptionशेड्यूल किए गए कार्य के लिए विवरण निर्दिष्ट करें
/userनिर्दिष्ट उपयोगकर्ता खाते के साथ कार्य चलाएँ