Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PersistBOF — Un BOF per automatizzare compiti comuni di persistenza per i red team | Kitploit
Strumenti/GitHubGitHub/n4kedturtle/persistbof
Escalation di PrivilegiGenerazione di PayloadMeccanismi di PersistenzaPost-ExploitRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

Un BOF per automatizzare compiti comuni di persistenza per i red team

Vedi Repository
30043123 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PersistBOF

Uno strumento per automatizzare meccanismi di persistenza comuni. Supporta attualmente Print Monitor (SYSTEM), Time Provider (Network Service), dirottamento scorciatoia cartella Start (User), Junction Folder (User), Xll Add-In (User).

Utilizzo

Clona, esegui make, aggiungi .cna al client Cobalt Strike.

esegui: help persist-ice nella console CS

Sintassi:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

Panoramica delle tecniche

Tutte queste tecniche richiedono un file Dll posizionato separatamente sul disco. Non fa intenzionalmente parte del BOF.

Xll Add-in

Crea una Dll con export xlAutoOpen(). Rinomina .dll in .xll e posiziona in %appdata%\Microsoft\Addins. Verrà caricata ogni volta che Excel viene aperto senza alcuna notifica. Scrive una chiave di registro in HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{numero versione}\Excel\Options, fornisci il numero di versione corretto poiché potrebbero essercene più di uno.

Esempio:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > Eliminerà la chiave di registro e tenterà di cancellare la dll.

Print Monitor

La Dll DEVE essere sul disco e in una posizione in PATH (ordine di ricerca Dll) PRIMA di eseguire il BOF. Altrimenti fallirà. La Dll verrà immediatamente caricata da spoolsv.exe come SYSTEM. Questo può essere usato per elevare da admin a SYSTEM e per persistenza. Verrà eseguita all'avvio del sistema. Deve essere eseguito con privilegi elevati.

  • Dll dimostrativa Print Monitor nel progetto

Esempio:

  1. carica NotMalware.dll su C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. Esegue immediatamente come SYSTEM
  4. Verrà eseguito all'avvio fino alla rimozione
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > Eliminerà le chiavi di registro e scaricherà la Dll, poi tenterà di cancellare la dll se viene fornito il percorso corretto. Dovrebbe riuscire.

Time Provider

Caricata da svchost.exe come NETWORK SERVICE (prepara le tue patate!) all'avvio dopo l'esecuzione del BOF. Deve essere eseguito con privilegi elevati.

  • Dll dimostrativa Time Provider nel progetto

Esempio:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > Eliminerà le chiavi di registro e tenterà di cancellare la dll se viene fornito il percorso corretto. Probabilmente fallirà perché la dll non viene scaricata dal processo.

Junction Folder

Stessa tecnica dimostrata nei leak di Vault 7. Eseguita al login dell'utente. Non elevata. La Dll verrà caricata in explorer.exe

NOTA: Deve essere una dll server COM per funzionare correttamente. Puoi eseguire codice da DllRegisterServer, DllMain o DllGetClassObject a seconda di cosa stai cercando di fare. Assicurati di implementare gli altri export richiesti

Esempio:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll Save CLSID
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > Eliminerà le chiavi di registro, la cartella junction e tenterà di cancellare la dll.

Start Folder Hijack

Crea una nuova cartella scrivibile dall'utente, copia un binario Windows dirottabile nella cartella, quindi crea un collegamento nella cartella di avvio. Eseguito al login dell'utente. Non elevato.

Esempio:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > carica la tua Dll come dll proxy in dismcore.dll in C:\TotesLegitFolder
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Tenterà di cancellare tutti i file nella nuova cartella e poi cancellare la cartella stessa. Se la Dll è ancora caricata nel processo, fallirà.

References

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

Scarica lo strumento