
레드 팀원들을 위한 일반적인 지속성 작업을 자동화하는 BOF
일반적인 지속성 메커니즘을 자동화하는 데 도움이 되는 도구입니다. 현재 Print Monitor (SYSTEM), Time Provider (Network Service), 시작 폴더 바로가기 하이재킹 (User), Junction Folder (User), Xll Add-In (User)을 지원합니다.
저장소를 클론하고, make를 실행한 후, .cna 파일을 Cobalt Strike 클라이언트에 추가하십시오.
CS 콘솔에서 help persist-ice를 실행하십시오.
구문:
이 모든 기술은 DLL 파일이 디스크에 별도로 배치되어 있어야 합니다. 의도적으로 BOF의 일부가 아닙니다.
xlAutoOpen() 익스포트를 포함한 DLL을 생성합니다. .dll을 .xll로 이름을 바꾸고 %appdata%\Microsoft\Addins에 넣습니다. Excel이 열릴 때마다 알림 없이 로드됩니다. 레지스트리 키 HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options에 기록하며, 여러 버전이 있을 수 있으므로 올바른 버전 번호를 제공하십시오.
예시:
DLL은 BOF를 실행하기 전에 디스크에 있고 PATH(DLL 검색 순서)에 있는 위치에 있어야 합니다. 그렇지 않으면 실패합니다. DLL은 즉시 spoolsv.exe에 의해 SYSTEM으로 로드됩니다. 이는 관리자에서 SYSTEM으로 권한 상승 및 지속성에 사용될 수 있습니다. 시스템 시작 시 실행됩니다. 실행하려면 상승된 권한이 필요합니다.
예시:
BOF 실행 후 시작 시 svchost.exe에 의해 NETWORK SERVICE로 로드됩니다 (감자 준비하세요!). 실행하려면 상승된 권한이 필요합니다.
예시:
Vault 7 유출에서 시연된 것과 동일한 기술입니다. 사용자 로그인 시 실행됩니다. 상승된 권한이 필요하지 않습니다. DLL이 explorer.exe에 로드됩니다.
참고: 올바르게 실행하려면 COM 서버 DLL이어야 합니다. 수행하려는 작업에 따라 DllRegisterServer, DllMain 또는 DllGetClassObject에서 코드를 실행할 수 있습니다. 다른 필수 익스포트를 구현해야 합니다
예시:
새로운 사용자 쓰기 가능 폴더를 만들고, 하이재킹 가능한 Windows 바이너리를 해당 폴더로 복사한 다음, 시작 폴더에 바로가기를 생성합니다. 사용자 로그인 시 실행됩니다. 상승된 권한이 필요하지 않습니다.
예시:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/