
Individuatore di persistenza di Powershell Empire
https://www.n00py.io/2017/01/removing-backdoors-powershell-empire-edition/
Questo script è stato progettato per identificare i payload di persistenza di Powershell Empire sui sistemi Windows.
Attualmente supporta i controlli per questi metodi di persistenza:
Puoi eseguire questo script con Python 2.7 o scaricando l'exe di PyInstaller. Esegui il binario o lo script in una finestra di PowerShell.
PS C:\Users\>python norknork.py
PS C:\Users\> .\norknork.exe
PS C:\Users\> .\norknork.exe > results.txt

Q: Perché non lo hai creato direttamente in PowerShell?
A: Ero troppo pigro per imparare PowerShell.
Q: Troverà tutti i metodi di persistenza?
A: No, solo quelli in Powershell Emprire e solo quelli che persistono attraverso i riavvii.