
Cobalt Strike BOF qui récupère les coordonnées de géolocalisation Windows via les API WinRT et ILocation héritées, avec une gestion automatique des autorisations du registre.
Un BOF Cobalt Strike qui tente de récupérer les coordonnées de géolocalisation Windows sans fork & run. Il utilise d'abord l'API WinRT Geolocator et se rabat sur l'API ILocation héritée.
BOF simple qui utilise la géolocalisation WinRT avec un recours à l'ILocation héritée. Modifie les clés de registre suivantes :
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1L'exécution en tant qu'administrateur modifie également temporairement le type de démarrage du service lfsvc en démarrage à la demande et tente de démarrer le service.
Toutes les modifications sont annulées après l'exécution.
makeGeoLocationBOF.cna dans Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Ce BOF a pour but de fournir un moyen direct intra-processus pour demander des données de géolocalisation Windows.
Avertissement habituel ici, je ne suis pas responsable des crimes contre l'humanité que vous pourriez commettre ou de la guerre nucléaire que vous pourriez provoquer en utilisant ce morceau de code mal écrit.