
BOF di Cobalt Strike che recupera le coordinate di geolocalizzazione di Windows tramite WinRT e API legacy ILocation, con gestione automatica dei permessi del registro.
Un BOF di Cobalt Strike che tenta di recuperare le coordinate di geolocalizzazione di Windows senza fork & run. Utilizza prima l'API WinRT Geolocator e poi ricade sulla legacy ILocation API.
Semplice BOF che utilizza la geolocalizzazione WinRT con un fallback legacy ILocation. Modificherà le seguenti chiavi di registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1L'esecuzione come amministratore modifica anche temporaneamente il tipo di avvio del servizio lfsvc in avvio su richiesta e tenta di avviare il servizio.
Tutte le modifiche vengono annullate dopo l'esecuzione.
makeGeoLocationBOF.cna in Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Questo BOF è pensato per fornire un modo diretto in-process per richiedere i dati di geolocalizzazione di Windows.
il solito disclaimer, non sono responsabile per eventuali crimini contro l'umanità che potreste commettere o guerre nucleari che potreste causare usando questo pezzo di codice mal scritto.