
Localizador de persistência do Powershell Empire
https://www.n00py.io/2017/01/removing-backdoors-powershell-empire-edition/
Este script foi projetado para identificar payloads de persistência do Powershell Empire em sistemas Windows.
Atualmente, suporta verificações para estes métodos de persistência:
Você pode executar este script com python 2.7 ou baixando o executável pyinstaller. Execute o binário ou o script em uma janela do powershell.
PS C:\Users\>python norknork.py
PS C:\Users\> .\norknork.exe
PS C:\Users\> .\norknork.exe > results.txt
###PERGUNTAS FREQUENTES:
P: Por que você não criou isso simplesmente em powershell?
R: Eu estava com preguiça demais para aprender powershell.
P: Isso encontrará todos os métodos de persistência?
R: Não, apenas aqueles no Powershell Emprire e apenas aqueles que persistem através de reinicializações.