
Cobalt Strike BOF الذي يسترد إحداثيات الموقع الجغرافي لنظام Windows عبر WinRT وواجهات برمجة تطبيقات ILocation القديمة، مع إدارة تلقائية لأذونات السجل.
BOF لـ Cobalt Strike يحاول استرداد إحداثيات الموقع الجغرافي لنظام Windows دون fork & run. يستخدم أولاً واجهة برمجة تطبيقات WinRT Geolocator ويعود إلى واجهة ILocation القديمة.
BOF بسيط يستخدم تحديد الموقع الجغرافي لـ WinRT مع العودة إلى ILocation القديمة. سيقوم بتعديل مفاتيح التسجيل التالية:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1يقوم التنفيذ بصلاحية المسؤول أيضًا بتغيير نوع بدء خدمة lfsvc مؤقتًا إلى البدء عند الطلب ويحاول بدء الخدمة.
جميع التغييرات تُلغى بعد التنفيذ.
makeGeoLocationBOF.cna إلى Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
يهدف هذا BOF إلى توفير طريقة مباشرة داخل العملية لطلب بيانات الموقع الجغرافي لنظام Windows.
إخلاء مسؤولية معتاد هنا، لست مسؤولاً عن أي جرائم ضد الإنسانية قد ترتكبها أو حرب نووية قد تتسبب فيها باستخدام هذه القطعة من الكود السيئ الكتابة.