神兵利器 - StayKit - Cobalt Strike 插件

admin 2022年4月10日00:29:10评论94 views字数 568阅读1分53秒阅读模式

        StayKit 是 Cobalt Strike 持久性的扩展,它利用 SharpStay .NET 程序集的 execute_assembly 函数。攻击者脚本通过读取特定执行类型的模板文件来处理有效负载的创建。

        重要提示:要使用脚本,用户只需要加载StayKit.cna攻击者脚本。此外,需要编译SharpStayStayKit.cna程序集并将其放入所在的目录中。最后,如果为有效负载选择模板,有些可能需要使用 Mono 的动态编译。

        持久性菜单将添加到信标。由于每种技术的性质不同,因此只有一个 GUI 菜单,没有信标命令。

可用选项:

  • 提升注册表项

  • 用户注册密钥

  • UserInitMprLogonScriptKey

  • 提升用户初始化密钥

  • 计划任务

  • 列出计划任务

  • ScheduledTaskAction

  • SchTaskCOM劫持

  • 创建服务

  • 列出运行服务

  • WMIEventSub

  • GetScheduledTaskCOMHandler

  • 连接文件夹

  • 启动目录

  • 新LNK

  • 后门LNK

  • 列出任务名称


赖项

  • Mono (MCS) 用于编译 .NET 程序集(与动态有效负载创建一起使用)

项目地址:


https://github.com/0xthirteen/StayKit


神兵利器 - StayKit - Cobalt Strike 插件


原文始发于微信公众号(Khan安全攻防实验室):神兵利器 - StayKit - Cobalt Strike 插件

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月10日00:29:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   神兵利器 - StayKit - Cobalt Strike 插件https://cn-sec.com/archives/806829.html

发表评论

匿名网友 填写信息