
Un BOF per automatizzare compiti comuni di persistenza per i red team
Uno strumento per automatizzare meccanismi di persistenza comuni. Supporta attualmente Print Monitor (SYSTEM), Time Provider (Network Service), dirottamento scorciatoia cartella Start (User), Junction Folder (User), Xll Add-In (User).
Clona, esegui make, aggiungi .cna al client Cobalt Strike.
esegui: help persist-ice nella console CS
Sintassi:
Tutte queste tecniche richiedono un file Dll posizionato separatamente sul disco. Non fa intenzionalmente parte del BOF.
Crea una Dll con export xlAutoOpen(). Rinomina .dll in .xll e posiziona in %appdata%\Microsoft\Addins. Verrà caricata ogni volta che Excel viene aperto senza alcuna notifica. Scrive una chiave di registro in HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{numero versione}\Excel\Options, fornisci il numero di versione corretto poiché potrebbero essercene più di uno.
Esempio:
La Dll DEVE essere sul disco e in una posizione in PATH (ordine di ricerca Dll) PRIMA di eseguire il BOF. Altrimenti fallirà. La Dll verrà immediatamente caricata da spoolsv.exe come SYSTEM. Questo può essere usato per elevare da admin a SYSTEM e per persistenza. Verrà eseguita all'avvio del sistema. Deve essere eseguito con privilegi elevati.
Esempio:
Caricata da svchost.exe come NETWORK SERVICE (prepara le tue patate!) all'avvio dopo l'esecuzione del BOF. Deve essere eseguito con privilegi elevati.
Esempio:
Stessa tecnica dimostrata nei leak di Vault 7. Eseguita al login dell'utente. Non elevata. La Dll verrà caricata in explorer.exe
NOTA: Deve essere una dll server COM per funzionare correttamente. Puoi eseguire codice da DllRegisterServer, DllMain o DllGetClassObject a seconda di cosa stai cercando di fare. Assicurati di implementare gli altri export richiesti
Esempio:
Crea una nuova cartella scrivibile dall'utente, copia un binario Windows dirottabile nella cartella, quindi crea un collegamento nella cartella di avvio. Eseguito al login dell'utente. Non elevato.
Esempio:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/