
该 Go 程序通过在 Linux 系统上创建一条 udev 规则来建立持久化,该规则会触发指定载荷(二进制文件或脚本)的执行。它提供两种触发选项:
/dev/random 设备在系统启动时执行载荷。此外,它还提供了一个清理选项以移除已建立的持久化。
编译 Go 脚本: go build -o usp
使用 root 权限运行脚本(sudo): sudo ./usp
可以使用以下标志自定义行为:
-f <filename>: 指定载荷写入的路径(默认:/usr/local/bin/persistence)。-p <payload>: 指定要执行的载荷文件(二进制或脚本)的路径。此标志为必填项。-r <rulesname>: 指定 udev 规则文件的名称(默认:75-persistence.rules)。-usb: 启用 USB 持久化。-random: 启用使用 /dev/random 的启动持久化。-c: 清理持久化,移除载荷文件和 udev 规则。example.sh。sudo ./usp -p ./example.sh
/dev/random 被加载时(例如启动时)运行 my_backdoor_binary。它被安装在 /bin/ripgrep。(伪装成 ripgrep 二进制文件)。此外,规则文件创建在 /etc/udev/rules.d/123-notsektchy.rules。sudo ./usp -random -f /bin/ripgrep -p my_backdoor_binary -r 123-notsketchy.rules