Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SharpEventPersist — Постоянство путем записи/чтения shellcode из журнала событий | Kitploit
Инструменты/GitHubGitHub/improsec/sharpeventpersist
Генерация полезной нагрузкиМеханизмы персистентностиПост-эксплуатацияRed Teaming
GitHubimprosec/sharpeventpersist

SharpEventPersist

Постоянство путем записи/чтения shellcode из журнала событий

Репозиторий
376494 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SharpEventPersist

Персистентность с помощью записи/чтения шелл-кода из журнала событий.

Использование

Инструмент SharpEventPersist принимает 4 параметра, чувствительных к регистру:

  • -file "C:\path\to\shellcode.bin"
  • -instanceid 1337
  • -source Persistence
  • -eventlog "Key Management Service".

Шелл-код преобразуется в шестнадцатеричный формат и записывается в журнал "Key Management Service", уровень события устанавливается как "Information", а источник — "Persistence".
Запустите инструмент SharpEventLoader, чтобы извлечь шелл-код из журнала событий и выполнить его. В идеале это следует преобразовать в DLL и загрузить сбоку (sideload) при запуске программы/системы.
Не забудьте изменить имя журнала событий и instanceId в загрузчике, если вы запускаете не со значениями по умолчанию.

Значения по умолчанию оставят следующий артефакт:

  • В HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Key Management Service будет записан новый ключ с именем "Persistance".
  • Этот новый ключ "Persistance" не будет иметь GUID поставщика или TypesSupported, в отличие от стандартного ключа "KmsRequests". Это можно использовать для построения детекций.

image info

Скачать инструмент