
Strumento per creare chiavi di registro nascoste.
Un simpatico trucco di persistenza per confondere le indagini DFIR. Utilizza l'API nativa NtSetValueKey per creare una chiave di registro nascosta (terminata da null). Funziona aggiungendo un byte null davanti al nome del valore della chiave UNICODE_STRING.
Maggiori informazioni su questa tecnica sono disponibili nel seguente whitepaper: https://github.com/ewhitehats/InvisiblePersistence/blob/master/InvisibleRegValues_Whitepaper.pdf
Lo strumento utilizza il seguente percorso di registro in cui crea la chiave Run nascosta: (HKCU if user, else HKLM)\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Per creare una chiave di registro nascosta (Run):
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe"
Per creare una chiave di registro nascosta (Run) con parametri:
SharpHide.exe action=create keyvalue="C:\Windows\Temp\Bla.exe" arguments="arg1 arg2"
Eliminare la chiave di registro nascosta (Run):
SharpHide.exe action=delete
Questo strumento funziona anche con execute-assembly di Cobalt Strike.
Autore: Cornelis de Plaa (@Cneelis) / Outflank