Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PersistBOF — 레드 팀원들을 위한 일반적인 지속성 작업을 자동화하는 BOF | Kitploit
도구/GitHubGitHub/n4kedturtle/persistbof
Privilege EscalationPayload GenerationPersistence MechanismsPost-ExploitationRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

레드 팀원들을 위한 일반적인 지속성 작업을 자동화하는 BOF

저장소 보기
3004313년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

PersistBOF

일반적인 지속성 메커니즘을 자동화하는 데 도움이 되는 도구입니다. 현재 Print Monitor (SYSTEM), Time Provider (Network Service), 시작 폴더 바로가기 하이재킹 (User), Junction Folder (User), Xll Add-In (User)을 지원합니다.

사용법

저장소를 클론하고, make를 실행한 후, .cna 파일을 Cobalt Strike 클라이언트에 추가하십시오.

CS 콘솔에서 help persist-ice를 실행하십시오.

구문:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

기술 개요

이 모든 기술은 DLL 파일이 디스크에 별도로 배치되어 있어야 합니다. 의도적으로 BOF의 일부가 아닙니다.

Xll 추가 기능

xlAutoOpen() 익스포트를 포함한 DLL을 생성합니다. .dll을 .xll로 이름을 바꾸고 %appdata%\Microsoft\Addins에 넣습니다. Excel이 열릴 때마다 알림 없이 로드됩니다. 레지스트리 키 HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options에 기록하며, 여러 버전이 있을 수 있으므로 올바른 버전 번호를 제공하십시오.

예시:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > 레지스트리 키를 삭제하고 DLL 삭제를 시도합니다.

프린트 모니터

DLL은 BOF를 실행하기 전에 디스크에 있고 PATH(DLL 검색 순서)에 있는 위치에 있어야 합니다. 그렇지 않으면 실패합니다. DLL은 즉시 spoolsv.exe에 의해 SYSTEM으로 로드됩니다. 이는 관리자에서 SYSTEM으로 권한 상승 및 지속성에 사용될 수 있습니다. 시스템 시작 시 실행됩니다. 실행하려면 상승된 권한이 필요합니다.

  • 프로젝트의 데모 Print Monitor DLL

예시:

  1. upload NotMalware.dll to C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. Immediately executes as SYSTEM
  4. Will execute on startup until removed
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > 레지스트리 키를 삭제하고 DLL을 언로드한 다음, 올바른 경로가 제공되면 DLL 삭제를 시도합니다. 성공할 것입니다.

시간 공급자

BOF 실행 후 시작 시 svchost.exe에 의해 NETWORK SERVICE로 로드됩니다 (감자 준비하세요!). 실행하려면 상승된 권한이 필요합니다.

  • 프로젝트의 데모 Time Provider DLL

예시:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > 레지스트리 키를 삭제하고 올바른 경로가 제공되면 DLL 삭제를 시도합니다. 프로세스에 의해 DLL이 언로드되지 않으므로 아마 실패할 것입니다.

정션 폴더

Vault 7 유출에서 시연된 것과 동일한 기술입니다. 사용자 로그인 시 실행됩니다. 상승된 권한이 필요하지 않습니다. DLL이 explorer.exe에 로드됩니다.

참고: 올바르게 실행하려면 COM 서버 DLL이어야 합니다. 수행하려는 작업에 따라 DllRegisterServer, DllMain 또는 DllGetClassObject에서 코드를 실행할 수 있습니다. 다른 필수 익스포트를 구현해야 합니다

예시:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll CLSID 저장
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > 레지스트리 키, 정션 폴더를 삭제하고 DLL 삭제를 시도합니다.

시작 폴더 하이재킹

새로운 사용자 쓰기 가능 폴더를 만들고, 하이재킹 가능한 Windows 바이너리를 해당 폴더로 복사한 다음, 시작 폴더에 바로가기를 생성합니다. 사용자 로그인 시 실행됩니다. 상승된 권한이 필요하지 않습니다.

예시:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > DLL을 프록시 DLL로 dismcore.dll에 업로드하여 C:\TotesLegitFolder에 넣습니다.
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > 새 폴더의 모든 파일을 삭제한 다음 폴더 자체를 삭제하려고 시도합니다. DLL이 프로세스에 여전히 로드되어 있으면 실패합니다.

참고 자료

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

도구 다운로드