
Cobalt Strike Beacon Object File per la sorveglianza utente automatizzata e mirata. Attiva screenshot o azioni personalizzate quando vengono rilevati titoli di finestre specifici (es. login, VPN), riducendo il rumore e migliorando la furtività.
WindowSpy è un Cobalt Strike Beacon Object File progettato per la sorveglianza mirata degli utenti. L'obiettivo di questo progetto era attivare capacità di sorveglianza solo su determinati target, ad esempio pagine di login del browser, documenti riservati, login VPN, ecc. Lo scopo era aumentare la furtività durante la sorveglianza dell'utente prevenendo il rilevamento dell'uso ripetuto di capacità di sorveglianza come gli screenshot. Inoltre, fa risparmiare tempo al red team nell'esaminare molte pagine di dati di sorveglianza dell'utente, che verrebbero prodotti se keylogging/screenwatch fossero sempre in esecuzione.

Ogni volta che un beacon effettua il check-in, il BOF viene eseguito sul target. Il BOF include un elenco predefinito di stringhe comuni nei titoli di finestre utili, ad esempio login, administrator, control panel, vpn, ecc. Puoi personalizzare questo elenco e ricompilare autonomamente. Enumera le finestre visibili e confronta i titoli con l'elenco di stringhe; se vengono rilevati, attiva una funzione aggressorscript locale definita in WindowSpy.cna chiamata spy(). Di default, esegue uno screenshot. Puoi personalizzare questa funzione come preferisci, ad esempio keylogging, WireTap, webcam, ecc.
La funzione spy() ha 1 argomento, $1 è l'ID del beacon che l'ha attivata.
L'ho creato perché mi annoiavo e stavo giocando con la sorveglianza degli utenti. Se ci sono bug, apri un issue. Se ci sono problemi con il design, sentiti libero di aprire un issue anche per quello.
il solito disclaimer, non sono responsabile per eventuali crimini contro l'umanità che potresti commettere o guerre nucleari che potresti causare usando questo pezzo di codice mal scritto.