
Cobalt Strike BOF जो WinRT और पुराने ILocation APIs के माध्यम से Windows भौगोलिक स्थान निर्देशांक प्राप्त करता है, स्वचालित registry permission management के साथ।
एक Cobalt Strike BOF जो fork और run के बिना Windows जियोलोकेशन निर्देशांक प्राप्त करने का प्रयास करता है। यह पहले WinRT Geolocator API का उपयोग करता है और विफल होने पर पुराने ILocation API पर वापस आ जाता है।
सरल BOF जो WinRT जियोलोकेशन का उपयोग करता है और पुराने ILocation फ़ॉलबैक के साथ है। निम्नलिखित रजिस्ट्री कुंजियों को बदल देगा:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1केवल व्यवस्थापक निष्पादन अस्थायी रूप से lfsvc सेवा प्रारंभ प्रकार को डिमांड स्टार्ट में बदलता है और सेवा शुरू करने का प्रयास करता है।
सभी परिवर्तन निष्पादन के बाद पूर्ववत कर दिए जाते हैं।
make चलाएँGeoLocationBOF.cna स्क्रिप्ट को Cobalt Strike में आयात करेंgeolocation_bof कमांड का उपयोग करेंbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
यह BOF Windows जियोलोकेशन डेटा का अनुरोध करने का एक सीधा इन-प्रोसेस तरीका प्रदान करने के लिए है।
सामान्य अस्वीकरण यहाँ है, मैं इस खराब लिखित कोड का उपयोग करके आपके द्वारा किए जा सकने वाले किसी भी मानवता के खिलाफ अपराध या परमाणु युद्ध के लिए जिम्मेदार नहीं हूं।