
Um BOF para automatizar tarefas comuns de persistência para red teamers
Uma ferramenta para ajudar a automatizar mecanismos comuns de persistência. Atualmente suporta Print Monitor (SYSTEM), Time Provider (Network Service), Sequestro de atalho da pasta Inicial (User), Junction Folder (User), Xll Add-In (User).
Clone, execute make, adicione .cna ao cliente Cobalt Strike.
execute: help persist-ice no console do CS
Sintaxe:
Todas essas técnicas dependem de um arquivo DLL colocado separadamente no disco. Intencionalmente, não faz parte do BOF.
Crie uma DLL com a exportação xlAutoOpen(). Renomeie .dll para .xll e coloque em %appdata%\Microsoft\Addins. Será carregada sempre que o Excel for aberto, sem notificação. Escreve uma chave de registro em HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options, forneça o número da versão correto, pois pode haver múltiplas.
Exemplo:
A DLL DEVE estar no disco e em um local no PATH (ordem de busca da DLL) ANTES de executar o BOF. Caso contrário, falhará. A DLL será imediatamente carregada por spoolsv.exe como SYSTEM. Isso pode ser usado para elevar de administrador para SYSTEM, bem como para persistência. Será executada na inicialização do sistema. Deve estar elevada para executar.
Exemplo:
Carregado por svchost.exe como NETWORK SERVICE (prepare suas batatas!) na inicialização após executar o BOF. Deve estar elevado para executar.
Exemplo:
Mesma técnica demonstrada nos vazamentos do Vault 7. Executada no login do usuário. Sem elevação. A DLL será carregada no explorer.exe
NOTA: Isso precisa ser uma DLL de servidor COM para funcionar corretamente. Você pode executar código a partir de DllRegisterServer, DllMain ou DllGetClassObject dependendo do que está tentando fazer. Certifique-se de implementar outras exportações necessárias
Exemplo:
Crie uma nova pasta gravável pelo usuário, copie um binário do Windows sequestrável para a pasta e, em seguida, crie um atalho na pasta de inicialização. Executado no login do usuário. Sem elevação.
Exemplo:
https://stmxcsr.com/persistence/print-monitor.html
https://stmxcsr.com/persistence/time-provider.html
https://pentestlab.blog/2019/10/28/persistence-port-monitors/
https://blog.f-secure.com/hunting-for-junction-folder-persistence/
https://attack.mitre.org/techniques/T1547/010/