
Cobalt Strike BOF que recupera coordenadas de geolocalización de Windows a través de WinRT y las API heredadas ILocation, con gestión automática de permisos del registro.
Un BOF de Cobalt Strike que intenta recuperar coordenadas de geolocalización de Windows sin fork & run. Utiliza primero la API WinRT Geolocator y recurre a la API ILocation heredada.
BOF simple que utiliza geolocalización WinRT con un respaldo ILocation heredado. Modificará las siguientes claves del registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1La ejecución como administrador también cambia temporalmente el tipo de inicio del servicio lfsvc a inicio bajo demanda e intenta iniciar el servicio.
Todos los cambios se deshacen después de la ejecución.
makeGeoLocationBOF.cna en Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Este BOF está diseñado para proporcionar una forma directa dentro del proceso de solicitar datos de geolocalización de Windows.
el descargo de responsabilidad habitual aquí, no soy responsable de ningún crimen contra la humanidad que pueda cometer o guerra nuclear que pueda causar usando este fragmento de código mal escrito.