
Persistência através da escrita/leitura de shellcode do Event Log
Persistência escrevendo/lendo shellcode do Log de Eventos.
A ferramenta SharpEventPersist aceita 4 parâmetros sensíveis a maiúsculas/minúsculas:
O shellcode é convertido para hex e escrito no "Key Management Service", o nível do evento é definido como "Information" e a origem como "Persistence". Execute a ferramenta SharpEventLoader para buscar o shellcode do log de eventos e executá-lo. Idealmente, isso deve ser convertido para uma DLL e carregado lateralmente na inicialização do programa/sistema. Lembre-se de alterar o nome do Log de Eventos e o instanceId no carregador, se não estiver executando com valores padrão.
Os valores padrão deixarão o seguinte artefato:
