
Cobalt Strike BOF, das Windows-Geolokalisierungskoordinaten über WinRT und die veralteten ILocation-APIs abruft, mit automatischer Verwaltung von Registrierungsberechtigungen.
Ein Cobalt Strike BOF, das versucht, Windows-Geolokalisierungskoordinaten ohne Fork & Run abzurufen. Es verwendet zuerst die WinRT Geolocator API und fällt auf die ältere ILocation API zurück.
Einfaches BOF, das WinRT-Geolokalisierung mit einem Legacy-ILocation-Fallback nutzt. Es setzt die folgenden Registrierungsschlüssel:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1Bei Admin-Ausführung wird außerdem der Starttyp des lfsvc-Dienstes vorübergehend auf bedarfsgesteuert geändert und versucht, den Dienst zu starten.
Alle Änderungen werden nach der Ausführung rückgängig gemacht.
make ausGeoLocationBOF.cna in Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Dieses BOF soll eine direkte prozessinterne Möglichkeit bieten, Windows-Geolokalisierungsdaten anzufragen.
Üblicher Haftungsausschluss: Ich bin nicht verantwortlich für etwaige Verbrechen gegen die Menschlichkeit, die Sie begehen, oder für einen nuklearen Krieg, den Sie durch die Verwendung dieses schlecht geschriebenen Codes verursachen.