Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PersistBOF — Um BOF para automatizar tarefas comuns de persistência para red teamers | Kitploit
Ferramentas/GitHubGitHub/n4kedturtle/persistbof
Escalada de PrivilégiosGeração de PayloadsMecanismos de PersistênciaPós-ExploraçãoRed Teaming
GitHubn4kedturtle/persistbof

PersistBOF

Um BOF para automatizar tarefas comuns de persistência para red teamers

Ver Repositório
300431há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PersistBOF

Uma ferramenta para ajudar a automatizar mecanismos comuns de persistência. Atualmente suporta Print Monitor (SYSTEM), Time Provider (Network Service), Sequestro de atalho da pasta Inicial (User), Junction Folder (User), Xll Add-In (User).

Uso

Clone, execute make, adicione .cna ao cliente Cobalt Strike.

execute: help persist-ice no console do CS

Sintaxe:

  • persist-ice [PrintMon, TimeProv, Shortcut, Junction, Xll] [persist or clean] [arg1] [arg2];

Visão Geral das Técnicas

Todas essas técnicas dependem de um arquivo DLL colocado separadamente no disco. Intencionalmente, não faz parte do BOF.

Xll Add-in

Crie uma DLL com a exportação xlAutoOpen(). Renomeie .dll para .xll e coloque em %appdata%\Microsoft\Addins. Será carregada sempre que o Excel for aberto, sem notificação. Escreve uma chave de registro em HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\{version number}\Excel\Options, forneça o número da versão correto, pois pode haver múltiplas.

Exemplo:

  • persist-ice Xll persist XllName.xll 16
  • persist-ice Xll clean XllName.xll 16 > Irá deletar a chave de registro e tentar deletar a DLL.

Print Monitor

A DLL DEVE estar no disco e em um local no PATH (ordem de busca da DLL) ANTES de executar o BOF. Caso contrário, falhará. A DLL será imediatamente carregada por spoolsv.exe como SYSTEM. Isso pode ser usado para elevar de administrador para SYSTEM, bem como para persistência. Será executada na inicialização do sistema. Deve estar elevada para executar.

  • DLL de demonstração do Print Monitor no projeto

Exemplo:

  1. faça upload de NotMalware.dll para C:\Windows\NotMalware.dll
  2. persist-ice PrintMon persist TotesLegitMonitor NotMalware.dll
  3. Executa imediatamente como SYSTEM
  4. Será executado na inicialização até ser removido
  5. persist-ice PrintMon clean TotesLegitMonitor C:\Windows\NotMalware.dll > Irá deletar as chaves de registro e descarregar a DLL, então tentará deletar a DLL se o caminho correto for fornecido. Deve ter sucesso.

Time Provider

Carregado por svchost.exe como NETWORK SERVICE (prepare suas batatas!) na inicialização após executar o BOF. Deve estar elevado para executar.

  • DLL de demonstração do Time Provider no projeto

Exemplo:

  • persist-ice TimeProv persist TotesLegitTimeProvider C:\anywhere\NotMalware.dll
  • persist-ice TimeProv clean TotesLegitTimeProvider C:\anywhere\NotMalware.dll > Irá deletar as chaves de registro e tentar deletar a DLL se o caminho correto for fornecido. Provavelmente falhará porque a DLL não é descarregada pelo processo.

Junction Folder

Mesma técnica demonstrada nos vazamentos do Vault 7. Executada no login do usuário. Sem elevação. A DLL será carregada no explorer.exe

NOTA: Isso precisa ser uma DLL de servidor COM para funcionar corretamente. Você pode executar código a partir de DllRegisterServer, DllMain ou DllGetClassObject dependendo do que está tentando fazer. Certifique-se de implementar outras exportações necessárias

Exemplo:

  • persist-ice Juction persist TotesLegitFolder C:\user-writable-folder\NotMalware.dll Salve o CLSID
  • persist-ice Juction clean TotesLegitFolder C:\user-writable-folder\NotMalware.dll 6be5e092-90cc-452d-be83-208029e259e0 > Irá deletar as chaves de registro, a pasta de junção e tentar deletar a DLL.

Start Folder Hijack

Crie uma nova pasta gravável pelo usuário, copie um binário do Windows sequestrável para a pasta e, em seguida, crie um atalho na pasta de inicialização. Executado no login do usuário. Sem elevação.

Exemplo:

  • persist-ice Shortcut persist C:\TotesLegitFolder C:\Windows\System32\Dism.exe > faça upload da sua DLL como uma DLL proxy para dismcore.dll em C:\TotesLegitFolder
  • persist-ice Shortcut clean C:\TotesLegitFolder C:\Windows\System32\Dism.exe > Tentará deletar todos os arquivos na nova pasta e depois deletar a própria pasta. Se a DLL ainda estiver carregada no processo, isso falhará.

Referências

https://stmxcsr.com/persistence/print-monitor.html

https://stmxcsr.com/persistence/time-provider.html

https://pentestlab.blog/2019/10/28/persistence-port-monitors/

https://blog.f-secure.com/hunting-for-junction-folder-persistence/

https://attack.mitre.org/techniques/T1547/010/

https://attack.mitre.org/techniques/T1547/003/

https://attack.mitre.org/techniques/T1547/009/

Baixar ferramenta