
Módulo do PowerShell que pode ser usado por Equipes Azuis, Respondentes de Incidentes e Administradores de Sistemas para caçar persistências implantadas em máquinas Windows. Conta oficial no Twitter/X @PersistSniper. Feito com ❤️ por @last0x00 e @dottor_morte
Por que escrever uma ferramenta assim, você pode perguntar. Bem, para começar, procurei ao redor e não encontrei uma ferramenta que se adequasse ao meu caso de uso específico, que era procurar técnicas de persistência conhecidas, automaticamente, em várias máquinas, e também ser capaz de analisar e comparar resultados de forma rápida e fácil. Claro, o Sysinternals Autoruns é uma ferramenta incrível e definitivamente vale a pena usar, mas, como ele gera resultados em formatos não padronizados e não pode ser executado remotamente a menos que você faça algumas manobras com seu equivalente em linha de comando, não achei que fosse uma boa opção para mim. Além disso, algumas das técnicas que implementei até agora no PersistenceSniper ainda não foram implementadas no Autoruns, até onde sei. De qualquer forma, se você precisa de uma ferramenta fácil de usar, baseada em GUI, com muitas funcionalidades já implementadas, o Autoruns é o caminho; caso contrário, dê uma chance ao PersistenceSniper, ele não vai errar 😉
Para aprender a usar o PersistenceSniper corretamente, vá para a Wiki do Projeto.
TL;DR Se você está com preguiça de ler a Wiki (o que eu recomendo fortemente que faça), pode instalar, importar e executar o PersistenceSniper com os três comandos a seguir.
PS> Install-Module PersistenceSniper
PS> Import-Module PersistenceSniper
PS> Find-AllPersistence
As técnicas de persistência implementadas até agora estão detalhadas na Página de Detecções da Wiki do PersistenceSniper.
A maior parte desta ferramenta é baseada no trabalho de outros pesquisadores habilidosos, por isso é justo dar crédito onde é devido. Este projeto não existiria se não fosse por:
Além disso, estas pessoas contribuíram para o projeto:
Gostaria também de dar crédito aos meus colegas do @APTortellini pela enxurrada de ideias que ajudaram a crescer de um pequeno script orientado a texto para um módulo Powershell completo.
Este projeto está sob a licença Commons Clause version of the MIT License. Resumo: você pode copiar, modificar, distribuir e executar o trabalho por qualquer motivo, excluindo fins comerciais, tudo sem pedir permissão.
O PersistenceSniper é um módulo Powershell que pode ser usado por Blue Teams, Equipes de Resposta a Incidentes e Administradores de Sistemas para caçar persistências implantadas em máquinas Windows. Ele também está disponível na Powershell Gallery e é assinado digitalmente com um certificado de assinatura de código válido. A ferramenta está em desenvolvimento ativo, com novos lançamentos saindo a cada semana, então certifique-se de usar a versão mais atualizada. Conta oficial no Twitter/X: @PersistSniper.