
Modulo PowerShell che può essere utilizzato da Blue Teams, Incident Responders e Amministratori di Sistema per cacciare le persistence impiantate nelle macchine Windows. Account Twitter/X ufficiale @PersistSniper. Realizzato con ❤️ da @last0x00 e @dottor_morte
Perché scrivere uno strumento del genere, potresti chiederti. Beh, tanto per cominciare, ho cercato in giro e non ho trovato uno strumento che si adattasse al mio caso d'uso particolare, cioè cercare tecniche di persistenza note, automaticamente, su più macchine, e allo stesso tempo essere in grado di analizzare e confrontare rapidamente e facilmente i risultati. Certo, Sysinternals' Autoruns è uno strumento fantastico e vale sicuramente la pena usarlo, ma dato che produce risultati in formati non standard e non può essere eseguito in remoto a meno che non si facciano trucchi con il suo equivalente da riga di comando, non l'ho trovato adatto a me. Inoltre, alcune delle tecniche che ho implementato finora in PersistenceSniper non sono ancora state implementate in Autoruns, per quanto ne so. Comunque, se ciò di cui hai bisogno è uno strumento facile da usare, basato su GUI con molte funzionalità già implementate, Autoruns è la scelta giusta, altrimenti dai una possibilità a PersistenceSniper, non la mancherà 😉
Per imparare a usare PersistenceSniper correttamente, vai alla Wiki del Progetto.
TL;DR Se sei troppo pigro per leggere la Wiki (cosa che ti consiglio vivamente) puoi installare, importare ed eseguire PersistenceSniper con i seguenti tre comandi.
PS> Install-Module PersistenceSniper
PS> Import-Module PersistenceSniper
PS> Find-AllPersistence
Le tecniche di persistenza implementate finora sono descritte nella Pagina delle Rilevazioni della Wiki di PersistenceSniper.
La maggior parte di questo strumento si basa sul lavoro di altri ricercatori esperti, quindi è giusto dare credito dove è dovuto. Questo progetto non esisterebbe se non fosse per:
Inoltre, queste persone hanno contribuito al progetto:
Vorrei anche ringraziare i miei compagni di @APTortellini per il flusso di idee che ha aiutato questo progetto a crescere da un misero script testuale a un modulo Powershell completo.
Questo progetto è sotto la licenza Commons Clause version of the MIT License. TL;DR: puoi copiare, modificare, distribuire ed eseguire l'opera per qualsiasi motivo, esclusi scopi commerciali, senza chiedere autorizzazione.
PersistenceSniper è un modulo Powershell che può essere utilizzato da Blue Team, Incident Responder e Amministratori di Sistema per cacciare le persistenza impiantate su macchine Windows. È disponibile anche su Powershell Gallery ed è firmato digitalmente con un certificato di firma codice valido. Lo strumento è in fase di sviluppo attivo con nuovi rilasci che escono ogni settimana, quindi assicurati di utilizzare la versione aggiornata. Account ufficiale Twitter/X @PersistSniper.