
Persistenza tramite scrittura/lettura di shellcode dal Registro eventi
Persistenza scrivendo/leggendo shellcode dal Registro Eventi.
Lo strumento SharpEventPersist accetta 4 parametri case-sensitive:
Lo shellcode viene convertito in hex e scritto nel "Key Management Service", il livello dell'evento è impostato su "Information" e la sorgente è "Persistence".
Esegui lo strumento SharpEventLoader per recuperare lo shellcode dal registro eventi ed eseguirlo. Idealmente, questo dovrebbe essere convertito in una DLL e sideloadato all'avvio del programma/sistema.
Ricordati di cambiare il nome del registro eventi e l'instanceId nel loader, se non eseguito con i valori predefiniti.
I valori predefiniti lasceranno il seguente artefatto:
