StayKit 是 Cobalt Strike 持久性的扩展,它利用 SharpStay .NET 程序集的 execute_assembly 函数。攻击者脚本通过读取特定执行类型的模板文件来处理有效负载的创建。
重要提示:要使用脚本,用户只需要加载StayKit.cna
攻击者脚本。此外,需要编译SharpStayStayKit.cna
程序集并将其放入所在的目录中。最后,如果为有效负载选择模板,有些可能需要使用 Mono 的动态编译。
持久性菜单将添加到信标。由于每种技术的性质不同,因此只有一个 GUI 菜单,没有信标命令。
可用选项:
-
提升注册表项
-
用户注册密钥
-
UserInitMprLogonScriptKey
-
提升用户初始化密钥
-
计划任务
-
列出计划任务
-
ScheduledTaskAction
-
SchTaskCOM劫持
-
创建服务
-
列出运行服务
-
WMIEventSub
-
GetScheduledTaskCOMHandler
-
连接文件夹
-
启动目录
-
新LNK
-
后门LNK
-
列出任务名称
依赖项
-
Mono (MCS) 用于编译 .NET 程序集(与动态有效负载创建一起使用)
项目地址:
https://github.com/0xthirteen/StayKit
原文始发于微信公众号(Khan安全攻防实验室):神兵利器 - StayKit - Cobalt Strike 插件
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论