
Постоянство путем записи/чтения shellcode из журнала событий
Персистентность с помощью записи/чтения шелл-кода из журнала событий.
Инструмент SharpEventPersist принимает 4 параметра, чувствительных к регистру:
Шелл-код преобразуется в шестнадцатеричный формат и записывается в журнал "Key Management Service", уровень события устанавливается как "Information", а источник — "Persistence".
Запустите инструмент SharpEventLoader, чтобы извлечь шелл-код из журнала событий и выполнить его. В идеале это следует преобразовать в DLL и загрузить сбоку (sideload) при запуске программы/системы.
Не забудьте изменить имя журнала событий и instanceId в загрузчике, если вы запускаете не со значениями по умолчанию.
Значения по умолчанию оставят следующий артефакт:
