前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >神兵利器 - StayKit - Cobalt Strike 插件

神兵利器 - StayKit - Cobalt Strike 插件

作者头像
Khan安全团队
发布2022-04-02 11:08:24
5460
发布2022-04-02 11:08:24
举报
文章被收录于专栏:Khan安全团队

StayKit 是 Cobalt Strike 持久性的扩展,它利用 SharpStay .NET 程序集的 execute_assembly 函数。攻击者脚本通过读取特定执行类型的模板文件来处理有效负载的创建。

重要提示:要使用脚本,用户只需要加载StayKit.cna攻击者脚本。此外,需要编译SharpStayStayKit.cna程序集并将其放入所在的目录中。最后,如果为有效负载选择模板,有些可能需要使用 Mono 的动态编译。

持久性菜单将添加到信标。由于每种技术的性质不同,因此只有一个 GUI 菜单,没有信标命令。

可用选项:

  • 提升注册表项
  • 用户注册密钥
  • UserInitMprLogonScriptKey
  • 提升用户初始化密钥
  • 计划任务
  • 列出计划任务
  • ScheduledTaskAction
  • SchTaskCOM劫持
  • 创建服务
  • 列出运行服务
  • WMIEventSub
  • GetScheduledTaskCOMHandler
  • 连接文件夹
  • 启动目录
  • 新LNK
  • 后门LNK
  • 列出任务名称

依赖项

  • Mono (MCS) 用于编译 .NET 程序集(与动态有效负载创建一起使用)

项目地址:

https://github.com/0xthirteen/StayKit

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-02-28,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Khan安全攻防实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档