
छिपी हुई रजिस्ट्री कुंजियाँ बनाने का उपकरण।
DFIR जांच को भ्रमित करने के लिए एक अच्छी दृढ़ता (persistence) ट्रिक। एक छिपी (नल-समाप्त) रजिस्ट्री कुंजी बनाने के लिए NtSetValueKey नेटिव API का उपयोग करता है। यह UNICODE_STRING कुंजी माननाम के सामने एक नल बाइट जोड़कर काम करता है।
इस तकनीक के बारे में अधिक जानकारी निम्नलिखित श्वेतपत्र में पाई जा सकती है: https://github.com/ewhitehats/InvisiblePersistence/blob/master/InvisibleRegValues_Whitepaper.pdf
यह टूल निम्नलिखित रजिस्ट्री पथ का उपयोग करता है जिसमें यह छिपी रन कुंजी बनाता है: (HKCU यदि उपयोगकर्ता, अन्यथा HKLM)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
छिपी रजिस्ट्री (Run) कुंजी बनाने के लिए:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe"
पैरामीटर के साथ छिपी रजिस्ट्री (Run) कुंजी बनाने के लिए:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe" arguments="arg1 arg2"
छिपी रजिस्ट्री (Run) कुंजी हटाने के लिए:
SharpHide.exe action=delete
यह टूल कोबाल्ट स्ट्राइक के execute-assembly के साथ भी काम करता है।
लेखक: कॉर्नेलिस डी प्ला (@Cneelis) / आउटफ्लैंक