SharpEventPersist
通过写入/读取事件日志中的 shellcode 实现持久化。
使用方法
SharpEventPersist 工具接受 4 个区分大小写的参数:
- -file "C:\path\to\shellcode.bin"
- -instanceid 1337
- -source Persistence
- -eventlog "Key Management Service"
shellcode 被转换为十六进制并写入 "Key Management Service",事件等级设置为 "Information",源为 "Persistence"。
运行 SharpEventLoader 工具从事件日志中获取 shellcode 并执行。理想情况下,这应转换为 DLL 并在程序启动/开机时侧加载。
记住在加载器中更改事件日志名称和 instanceId,如果不是使用默认值运行。
默认值会留下以下痕迹:
- 新键将写入 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\Key Management Service,命名为 "Persistance"。
- 这个新的 "Persistance" 键将没有 provider GUID 或 TypesSupported,而默认键 "KmsRequests" 具有这些。这可用于构建检测。
