
Cobalt Strike Beacon Object File für automatisierte, gezielte Benutzerüberwachung. Löst Screenshots oder benutzerdefinierte Aktionen aus, wenn bestimmte Fenstertitel (z. B., Anmeldung, VPN) erkannt werden, reduziert Rauschen und verbessert die Tarnung.
WindowSpy ist ein Cobalt Strike Beacon Object File für gezielte Benutzerüberwachung. Ziel dieses Projekts war es, Überwachungsfunktionen nur auf bestimmte Ziele auszulösen, z. B. Browser-Loginseiten, vertrauliche Dokumente, VPN-Logins usw. Der Zweck bestand darin, die Tarnung während der Benutzerüberwachung zu erhöhen, indem die Erkennung wiederholter Nutzung von Überwachungsfunktionen wie Screenshots verhindert wird. Es erspart dem Red Team auch Zeit beim Durchsuchen vieler Benutzerüberwachungsdaten, die anfallen würden, wenn Keylogging/Screenwatch ständig laufen würde.

Jedes Mal, wenn ein Beacon eincheckt, wird das BOF auf dem Ziel ausgeführt. Das BOF enthält eine fest codierte Liste von Zeichenfolgen, die in nützlichen Fenstertiteln üblich sind, z. B. login, administrator, control panel, vpn usw. Sie können diese Liste anpassen und selbst neu kompilieren. Es listet die sichtbaren Fenster auf und vergleicht die Titel mit der Liste der Zeichenfolgen. Wenn eine davon erkannt wird, wird eine lokale Aggressorscript-Funktion ausgelöst, die in WindowSpy.cna als spy() definiert ist. Standardmäßig wird ein Screenshot erstellt. Sie können diese Funktion nach Belieben anpassen, z. B. Keylogging, WireTap, Webcam usw.
Die Funktion spy() hat 1 Argument, wobei $1 die Beacon-ID des Beacons ist, der sie ausgelöst hat.
Ich habe das gebaut, weil mir langweilig war und ich mit Benutzerüberwachung herumgespielt habe. Wenn es Fehler gibt, erstellen Sie bitte ein Issue. Wenn es Probleme mit dem Design gibt, können Sie ebenfalls gerne ein Issue eröffnen.
Üblicher Haftungsausschluss hier: Ich bin nicht verantwortlich für irgendwelche Verbrechen gegen die Menschlichkeit, die Sie begehen könnten, oder Atomkriege, die Sie mit diesem schlecht geschriebenen Code verursachen könnten.