
Cobalt Strike BOF जो Windows Protected Process Light बाइपास का शोषण करके संरक्षित प्रक्रियाओं को डंप करता है, जिससे LSASS से क्रेडेंशियल एक्सेस संभव होती है।
कृपया सभी मूल शोध और आगे की जानकारी के लिए उस रिपॉजिटरी को देखें। यह रूपांतरण जानबूझकर मूल टूल रिलीज़ के IOC को संशोधित नहीं करता है।
यह मूल PPLFault और मूल रूप से शामिल DumpShellcode को लेता है और इन सबको Cobalt Strike को लक्षित करने वाले BOF में संयोजित करता है।
यदि आप इसे अन्य परियोजनाओं में चलाना चाहते हैं, तो कृपया हमारे BOF रनर कार्यान्वयन COFFLoader का उपयोग करने पर विचार करें।
सामान्यतः मैं अपने BOF बनाने के लिए mingw-w64 का उपयोग करना पसंद करता हूँ, लेकिन चूँकि इस एक्सप्लॉइट को काम करने के लिए Windows 10 के आधुनिक संस्करण की आवश्यकता है, इसलिए इसे cl.exe के विरुद्ध परिवर्तित और संकलित करना आसान था।
आपको एक x64 नेटिव विज़ुअल स्टूडियो डेवलपर प्रॉम्प्ट प्रारंभ करना होगा। फिर उस प्रॉम्प्ट से makebof.bat चलाएँ।
इस कोड का लेआउट मूल से काफी मेल खाता है, लेकिन मूल समाधान फ़ाइलें हटा दी गई हैं क्योंकि वे BOF बिल्ड में उपयोग नहीं होती हैं। entry.c से शुरू करें क्योंकि यह BOF प्रवेश बिंदु है और वहीं अन्य सभी .h / .c फ़ाइलें शामिल की गई हैं।

पहले PPLFault.cna को Cobalt Strike में लोड करें।
फिर किसी भी कंसोल में pplfaultdump <pid> <outputpath> चलाएँ।
Silhouette ELv2 लाइसेंस के अंतर्गत कवर है। यह MIT लाइसेंस के अंतर्गत SystemInformer से phnt का उपयोग करता है।
Clément Labro द्वारा PPLdump से प्रेरित, जिसे Microsoft ने जुलाई 2022 में पैच किया।
ANGRYORCHARD Austin Hudson द्वारा बनाया गया था, जिन्होंने Microsoft द्वारा PPLdump को पैच करने पर इसे जारी किया।
PPLFault Elastic Security में Gabriel Landau से।