Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GhostTask — Un tool utilizza la manipolazione diretta del registro per creare attività pianificate senza attivare i normali log degli eventi. | Kitploit
Strumenti/GitHubGitHub/netero1010/ghosttask
Escalation di PrivilegiMeccanismi di PersistenzaMovimento LateraleRed Teaming
GitHubnetero1010/ghosttask

GhostTask

Un tool utilizza la manipolazione diretta del registro per creare attività pianificate senza attivare i normali log degli eventi.

Vedi Repository
635701 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Attività Pianificata Ghost

Ispirato dalla ricerca di WithSecure sulla Scheduled Task Tampering, hanno spiegato la fattibilità di creare un'attività pianificata esclusivamente attraverso la manipolazione delle chiavi di registro. Un approccio di questo tipo può bypassare la generazione di log di eventi di creazione di attività pianificate, come 4698 e 106, offrendo un metodo più stealth per stabilire la persistenza. Alla luce di queste intuizioni, ho sviluppato questo POC per dimostrare la creazione di attività pianificate tramite manipolazione diretta del registro.

Per creare una nuova attività pianificata è necessario aggiungere diverse chiavi di registro e i relativi valori associati. Poiché la struttura dei valori di registro relativi alle attività pianificate non è documentata, la mia metodologia per costruire queste strutture si è basata principalmente su tentativi ed errori, guidata dal confronto con i valori di registro delle attività pianificate legittime. Inoltre, ho fatto riferimento anche alle interfacce nel file header Taskschd.h e ho attinto ampiamente da Cyber.WTF Windows Registry Analysis – Today's Episode: Tasks. Questa ricerca è stata preziosa per guidarmi nella formulazione della struttura di ciascun valore di registro, come Triggers, Actions e DynamicInfo, essenziali per costruire un'attività pianificata funzionante.

Lo strumento offre le seguenti funzionalità:

  • Crea attività pianificate con un descrittore di sicurezza restrittivo, rendendole invisibili a tutti gli utenti.
  • Stabilisce attività pianificate direttamente tramite il registro, bypassando la generazione dei normali log eventi di Windows.
  • Fornisce supporto per modificare attività pianificate esistenti senza generare log eventi di Windows.
  • Supporta la creazione remota di attività pianificate (utilizzando un Silver Ticket appositamente costruito).
  • Supporta l'esecuzione in C2 con modulo di esecuzione PE in memoria (es., BruteRatel's memexec)

*Nota:

  • Al 21 ottobre 2023, questo strumento è stato testato su Windows 10, Windows Server 2016, 2019 e 2022
  • Al 21 ottobre 2023, non verrà generato alcun avviso né alcun evento di creazione dell'attività pianificata (tipo di azione ScheduledTaskCreated) in MDE (Microsoft Defender For Endpoint)
  • Per creare un'attività pianificata con questo strumento, sono necessari i privilegi "NT AUTHORITY/SYSTEM"
  • Dopo aver configurato l'attività pianificata, sarà necessario riavviare il sistema o attendere il prossimo riavvio affinché l'attività venga caricata nel processo del servizio "Schedule" e successivamente eseguita

Utilizzo

root@kitploit:~
Usage: GhostTask.exe <hostname/localhost> <operation> <taskname> <program> <argument> <username> <scheduletype> <time/second> <day>
- hostname/localhost: Nome del computer remoto o "localhost".
- operation: add/delete
  - add: Crea o modifica un'attività pianificata utilizzando solo le chiavi di registro. Richiede il riavvio del servizio "Schedule" per caricare la definizione dell'attività.
  - delete: Elimina un'attività pianificata. Richiede il riavvio del servizio "Schedule" per scaricare l'attività.
- taskname: Nome dell'attività pianificata.
- program: Programma da eseguire.
- argument: Argomenti per il programma.
- username: Account utente sotto il quale verrà eseguita l'attività pianificata.
- scheduletype: Trigger supportati: second, daily, weekly e logon.
- time/second (applicabile per i trigger 'second', 'daily' e 'weekly'):
  - Per trigger 'second': Specificare la frequenza in secondi per l'esecuzione dell'attività.
  - Per i trigger 'daily' e 'weekly': Specificare l'ora esatta (es., 22:30) per l'esecuzione dell'attività.
- day (applicabile per trigger 'weekly'): Giorni per eseguire l'attività pianificata (es., monday, thursday).

Compilazione

root@kitploit:~
x86_64-w64-mingw32-gcc GhostTask.c -o GhostTask.exe -lrpcrt4

Esempi

1. Creare un'attività pianificata che avvia notepad.exe ogni lunedì e giovedì alle 14:12:

root@kitploit:~
GhostTask.exe localhost add demo "cmd.exe" "/c notepad.exe" LAB\Administrator weekly 14:12 monday,thursday

HowTo

2. Modificare un'attività pianificata esistente con nuovo tipo di pianificazione, utente e programma:

root@kitploit:~
GhostTask.exe localhost add "Microsoft\Office\Office Automatic Updates 2.0" "cmd.exe" "/c notepad.exe" LAB\employee001 daily 20:37

HowTo

3. Creare una nuova attività pianificata su un computer remoto:

Come descritto nel blog di WithSecure (sezione Extra: Lateral Movement), questa tecnica può essere utilizzata per creare remotamente una nuova attività pianificata con un Silver Ticket appositamente costruito.

root@kitploit:~
kerberos::golden /domain:LAB.CORP /sid:S-1-5-21-1111111111-1111111111-1111111111 /aes256:[aes256hash] /user:Administrator /service:cifs /target:dc01.lab.corp /sids:S-1-5-18 /endin:600 /renewmax:10080

Creare una nuova attività pianificata in remoto sul server DC01 che avvia notepad.exe ogni giorno alle 15:19:

root@kitploit:~
GhostTask.exe DC01.lab.corp add demo "cmd.exe" "/c notepad.exe" LAB\Administrator daily 15:19

HowTo

Crediti

  • WithSecure per la loro ricerca WithSecure Scheduled Task Tampering
  • Cyber.WTF per la loro ricerca Windows Registry Analysis – Today’s Episode: Tasks
  • ausecwa per il suo bof-registry
Scarica lo strumento