Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
spawn — Cobalt Strike BOF जो एक बलिदान प्रक्रिया (sacrificial process) उत्पन्न करता है, उसमें शेलकोड इंजेक्ट करता है, और पेलोड निष्पादित करता है। EDR/UserLand हुक्स से बचने के लिए बनाया गया है, जिसमें बलिदान प्रक्रिया को Arbitrary Code Guard (ACG), BlockDll, और PPID स्पूफिंग के साथ उत्पन्न किया जाता है। | Kitploit
उपकरण/GitHubGitHub/boku7/spawn
विशेषाधिकार वृद्धिशोषणशेलकोडपोस्ट-शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंगपेलोड डेवलपमेंट
GitHubboku7/spawn

spawn

रिपॉजिटरी देखें
467723 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

Cobalt Strike BOF जो एक बलिदान प्रक्रिया (sacrificial process) उत्पन्न करता है, उसमें शेलकोड इंजेक्ट करता है, और पेलोड निष्पादित करता है। EDR/UserLand हुक्स से बचने के लिए बनाया गया है, जिसमें बलिदान प्रक्रिया को Arbitrary Code Guard (ACG), BlockDll, और PPID स्पूफिंग के साथ उत्पन्न किया जाता है।

साझा करें

SPAWN - Cobalt Strike BOF

Cobalt Strike BOF जो एक बलि प्रक्रिया (sacrificial process) को जन्म देता है, उसमें शेलकोड इंजेक्ट करता है, और पेलोड निष्पादित करता है। EDR/UserLand हुक्स से बचने के लिए Arbitrary Code Guard (ACG), BlockDll, और PPID स्पूफिंग के साथ बलि प्रक्रिया को जन्म देकर बनाया गया है।

  • ACG के कारण, यह उन शेलकोड का समर्थन नहीं करता जो इन कार्यक्षमताओं पर निर्भर हैं:
    • मेमोरी अनुमतियों को RW/RX के बीच टॉगल करना।
    • RWX मेमोरी
  • किसी ऐसी उत्पन्न प्रक्रिया में शेलकोड इंजेक्ट करने के लिए जो उपरोक्त कार्यक्षमताओं पर निर्भर है, कृपया Hollow BOF प्रोजेक्ट देखें।
  • ACG पर एक शानदार व्याख्या के लिए कृपया नीचे Adam Chestner का ब्लॉग देखें।

New Features (08/01/2021)

  • बलि प्रक्रिया को Arbitrary Code Guard (ACG) के साथ जन्म दें ताकि EDR समाधान बलि प्रक्रिया के DLL में हुक न कर सकें।
    • पूर्ण विवरण के लिए Adam Chester का "Protecting Your Malware" ब्लॉग देखें। BOF का यह भाग उनके कार्य से लिया गया है।
  • शेलकोड इंजेक्ट और निष्पादित करें।

ACG संरक्षित प्रक्रिया से Calc पॉप करें

root@kitploit:~
beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000

New Features (07/19/2021)

  • CNA Agressor Script इंटरफ़ेस
root@kitploit:~
beacon> help
    spawn                     Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264  5536  OneDrive.exe                 x86   1           DESKTOP-KOSR2NO\boku 
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
  • PPID स्पूफिंग
  • Cobalt Strike "जैसी" blockdll कार्यक्षमता

x64 MinGW के साथ संकलित करें:

root@kitploit:~
x86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o

Cobalt Strike Beacon Console से चलाएँ

  • संकलन के बाद spawn.cna स्क्रिप्ट को Cobalt Strike के Script Manager में आयात करें
root@kitploit:~
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

करने की सूची

  • बेहतर अंतिम-उपयोगकर्ता अनुभव के लिए Agressor स्क्रिप्ट
  • बेहतर पैरेंट-चाइल्ड प्रक्रिया संबंध OPSEC के लिए PPID स्पूफिंग
    • यहाँ हम देख सकते हैं कि हमारी cmd.exe प्रक्रिया को PPID के रूप में OneDrive.exe के साथ जन्म दिया जा रहा है
  • गैर-MS हस्ताक्षरित DLL को उत्पन्न प्रक्रिया की मेमोरी में लोड होने से रोकने के लिए Cobalt Strike blockdll कार्यक्षमता को लागू करना
    • हम पैरेंट-चाइल्ड प्रक्रिया संबंध देखते हैं, और यह कि हमारी उत्पन्न प्रक्रिया Signatures restricted (Microsoft only) के साथ बनाई गई है
    • Signatures restricted (Microsoft only) यह सुनिश्चित करता है कि Microsoft द्वारा हस्ताक्षरित नहीं किए गए DLL हमारी उत्पन्न प्रक्रिया में लोड नहीं किए जा सकते
  • जब PE फ़ाइल मौजूद न हो तो बीकन प्रक्रिया को क्रैश न करें
    • अब प्रक्रिया निर्माण विफलता पर क्रैश नहीं होता!
  • जब नई प्रक्रिया जन्म लेती है तो PID को Cobalt Strike कंसोल पर लौटाएँ

मैंने यह क्यों बनाया?

1. Cobalt Strike BOF के बारे में और अधिक जानने के लिए
2. मैं अपनी बलि प्रक्रियाओं को चुनने में लचीलापन चाहता हूँ।
  • हर fork-and-run के लिए एक ही प्रक्रिया को जन्म देना मुझे खराब/अनुमानित OPSEC लगता है।
  • शायद इसके लिए तरीके मौजूद हैं या CS में पहले से बने हैं। वैसे भी, मैं अपना खुद का बनाना चाहता था।
3. मेरे पास बहुत सारे शानदार BOF विचार हैं जिन्हें मैं इस पर बनाना चाहता हूँ।

क्रेडिट्स / संदर्भ

PPID स्पूफिंग और blockDll कार्यक्षमता
  • क्रेडिट/शाउटआउट: Adam Chester @_xpn_ + @SEKTOR7net + Raphael Mudge
  • आपके द्वारा योगदान किए गए अद्भुत कार्य के लिए धन्यवाद। आपके ब्लॉग, वीडियो और शानदार सामग्री के बिना मैं इसे प्रकाशित नहीं कर पाता!
  • PPID स्पूफिंग और blockdll के लिए मुख्य संदर्भ
    • https://blog.xpnsec.com/protecting-your-malware/
    • https://blog.cobaltstrike.com/2021/01/13/pushing-back-on-userland-hooks-with-cobalt-strike/
    • https://institute.sektor7.net/ (पाठ्यक्रम)
Raphael Mudge - Beacon Object Files - Luser Demo
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Beacon Object Files
  • https://www.cobaltstrike.com/help-beacon-object-files
BOF कोड संदर्भ
anthemtotheego/InlineExecute-Assembly
  • https://github.com/anthemtotheego/InlineExecute-Assembly/blob/main/inlineExecuteAssembly/inlineExecute-Assembly.cna
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Sektor7 मैलवेयर डेवलपमेंट एसेंशियल्स कोर्स - अर्ली बर्ड इंजेक्शन तकनीक करना सीखा
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
टूल डाउनलोड करें
  • दूरस्थ प्रक्रिया इंजेक्शन के विभिन्न तरीके बनाएँ (08/01/21)
  • दूरस्थ प्रक्रिया पैचिंग के विभिन्न तरीके बनाएँ
    • NTDLL.DLL दूरस्थ प्रक्रिया अनहुकिंग
    • ETW दूरस्थ प्रक्रिया पैचिंग/बाईपास
    • AMSI दूरस्थ प्रक्रिया पैचिंग/बाईपास
    • CLR लोडिंग और .Net असेंबली इंजेक्शन