
Cobalt Strike BOF يستغل تجاوزًا لـ Windows Protected Process Light لتفريغ العمليات المحمية، مما يتيح الوصول إلى بيانات الاعتماد من LSASS.
يرجى الاطلاع على هذا المستودع للحصول على جميع الأبحاث الأصلية والمزيد من المعلومات لا يقوم هذا التحويل عمداً بتعديل مؤشرات الاختراق (IOCs) الخاصة بإصدار الأداة الأصلي.
يأخذ PPLFault الأصلي و DumpShellcode المرفقة مع الأصل ويجمعها جميعاً في ملف BOF يستهدف Cobalt Strike.
إذا كنت ترغب في تشغيل هذا في مشاريع أخرى، فيرجى التفكير في استخدام تنفيذ مشغّل BOF الخاص بنا COFFLoader
عادةً ما أفضّل استخدام mingw-w64 لبناء ملفات BOF الخاصة بي، ولكن نظراً لأن هذا الاستغلال يتطلب إصداراً حديثاً من Windows 10 ليعمل، كان من الأسهل تحويله وتجميعه باستخدام cl.exe.
تحتاج إلى تشغيل موجه أوامر مطوّري Visual Studio الأصلي (x64). ثم من هذا الموجه قم بتشغيل makebof.bat
يتطابق تخطيط هذا الكود بشكل وثيق مع الأصل، ولكن تمت إزالة ملفات الحل (solution) الأصلية لأنها غير مستخدمة في بناء BOF. ابدأ من entry.c لأنه نقطة دخول BOF وحيث يتم تضمين جميع ملفات .h / .c الأخرى.

أولاً، قم بتحميل PPLFault.cna إلى Cobalt Strike
ثم في أي وحدة تحكم قم بتشغيل pplfaultdump <pid> <outputpath>
تخضع Silhouette لترخيص ELv2. وهي تستخدم phnt من SystemInformer بموجب ترخيص MIT.
مستوحى من PPLdump من إعداد Clément Labro، والتي قامت Microsoft بتصحيحها في يوليو 2022.
ANGRYORCHARD من إنشاء Austin Hudson، الذي أصدره عندما قامت Microsoft بتصحيح PPLdump.