Cómo ganar persistencia en Windows
En este artículo te voy a mostrar cómo puedes ganar persistencia en un equipo Windows cuando el usuario abra un programa, por ejemplo la calculadora.
Lo primero que vamos a hacer es desde nuestro Linux crearnos un binario malicioso el cual entable una reverse shell con nuestra máquina de atacante, para ello vamos a utilizar msfvenom.
Este comando lo que hace es crear para un sistema Windows un ejecutable el cual entable una conexión con nuestra IP por el puerto 1212.

Ahora que tenemos nuestro binario lo que vamos a hacer es pasarlo a nuestra máquina ya vulnerada, para ello nos desplegamos un servicio web con Python y a través de la herramienta certutil nos lo bajamos.

Una vez que lo tenemos en nuestra máquina víctima lo siguiente que vamos a hacer es irnos a C:WindowsSystem32 y vamos a copiar el binario que lanza la calculadora con otro nombre.
Esto nos va a permitir poder interceptar la ejecución del binario original.

Ahora que ya tenemos copiado el binario con otro nombre, lo que vamos a hacer es crear una nueva entrada en el registro dentro de Image File Execution Options asociado al nombre del ejecutable original de la calculadora.

reg add “HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionscalc.exe” /v Debugger /t reg_sz /d “cmd /C _calc.exe & + ruta en la que tienes el binario malicioso
Este comando lo que hace es mediante el debugger se le indica a Windows que en lugar de ejecutar directamente la calculadora, que lance un comando, este comando lo que hace es ejecutar la calculadora y de forma simultánea lanzar el binario que hemos cargado en el sistema.
Una vez que tenemos esta regla configurada, si nos ponemos en escucha por el puerto 1212 y abrimos la calculadora ocurrirá lo siguiente.



Y ahí podemos ver que hemos ganado acceso al sistema cuando el usuario ha abierto la calculadora.