Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
spawn — 犠牲プロセスを生成し、シェルコードを注入してペイロードを実行するCobalt Strike BOFです。EDR/UserLandフックを回避するために、Arbitrary Code Guard (ACG)、BlockDll、PPIDスプーフィングを使用して犠牲プロセスを生成するように構築されています。 | Kitploit
ツール/GitHubGitHub/boku7/spawn
特権昇格エクスプロイトシェルコードポストエクスプロイトペネトレーションテストコマンド&コントロールレッドチーミングペイロード開発
GitHubboku7/spawn

spawn

犠牲プロセスを生成し、シェルコードを注入してペイロードを実行するCobalt Strike BOFです。EDR/UserLandフックを回避するために、Arbitrary Code Guard (ACG)、BlockDll、PPIDスプーフィングを使用して犠牲プロセスを生成するように構築されています。

リポジトリを見る
467723年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SPAWN - Cobalt Strike BOF

犠牲プロセスを生成し、シェルコードを注入してペイロードを実行するCobalt Strike BOFです。Arbitrary Code Guard(ACG)、BlockDll、PPIDスプーフィングを使用して犠牲プロセスを生成することで、EDR/ユーザーランドフックを回避するように構築されています。

  • ACGのため、以下の機能に依存するシェルコードはサポートされません。
    • メモリ権限のRW/RX間の切り替え。
    • RWXメモリ
  • 上記の機能に依存する生成されたプロセスにシェルコードを注入するには、Hollow BOFプロジェクトを参照してください。
  • ACGの素晴らしい解説については、以下のAdam Chesterのブログを参照してください。

New Features (08/01/2021)

  • 犠牲プロセスをArbitrary Code Guard(ACG)で生成し、EDRソリューションが犠牲プロセスのDLLにフックするのを防ぎます。
    • 詳細はAdam Chesterの「Protecting Your Malware」ブログを参照してください。このBOFのこの部分は彼の研究に基づいています。
  • シェルコードの注入と実行。

ACG保護プロセスからのCalc起動

root@kitploit:~
beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000

New Features (07/19/2021)

  • CNAアグレッサースクリプトインターフェース
root@kitploit:~
beacon> help
    spawn                     Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264  5536  OneDrive.exe                 x86   1           DESKTOP-KOSR2NO\boku 
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
  • PPIDスプーフィング
  • Cobalt Strikeの「blockdll」のような機能

x64 MinGWでのコンパイル:

root@kitploit:~
x86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o

Cobalt Strike Beaconコンソールから実行

  • コンパイル後、spawn.cnaスクリプトをCobalt Strikeのスクリプトマネージャーにインポートします。
root@kitploit:~
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

To Doリスト

  • エンドユーザー体験向上のためのアグレッサースクリプト
  • 親子プロセス関係のOPSEC向上のためのPPIDスプーフィング
    • ここでは、cmd.exe プロセスがPPIDとして OneDrive.exe で生成されているのがわかります。
  • Cobalt Strikeの blockdll 機能を実装し、非MS署名DLLが生成されたプロセスのメモリにロードされるのを防ぐ
    • 親子プロセス関係が表示され、生成されたプロセスが Signatures restricted (Microsoft only) で作成されていることがわかります。
    • Signatures restricted (Microsoft only) により、Microsoftが署名していないDLLが生成されたプロセスにロードできなくなります。
  • PEファイルが存在しない場合にビーコンプロセスをクラッシュさせない
    • プロセス作成失敗時にクラッシュしなくなりました!
  • 新しいプロセスが生成されたときにPIDをCobalt Strikeコンソールに返す
  • リモートプロセスインジェクションのさまざまな方法を構築 (08/01/21)
  • リモートプロセスパッチのさまざまな方法を構築
    • NTDLL.DLLのリモートプロセスアンフック

なぜこれを構築したのか?

1. Cobalt Strike BOFについてもっと学ぶため
2. 犠牲プロセスを選択する柔軟性を持ちたいから。
  • すべてのfork-and-runで同じプロセスを生成するのは、悪い/予測可能なOPSECのように思えます。
  • おそらくこれを行う方法はすでに存在するか、CSに組み込まれているでしょう。いずれにせよ、自分自身で構築したかったのです。
3. これに基づいて構築したいクールなBOFのアイデアがたくさんあるから。

クレジット / 参考文献

PPIDスプーフィングとblockDll機能
  • クレジット/シャウトアウト: Adam Chester @_xpn_ + @SEKTOR7net + Raphael Mudge
  • 皆さんの素晴らしい貢献に感謝します。皆さんのブログ、ビデオ、素晴らしいコンテンツがなければ、これを公開することはできませんでした。
  • PPIDスプーフィングとblockdllの主な参考文献
    • https://blog.xpnsec.com/protecting-your-malware/
    • https://blog.cobaltstrike.com/2021/01/13/pushing-back-on-userland-hooks-with-cobalt-strike/
    • https://institute.sektor7.net/ (Courses)
Raphael Mudge - Beacon Object Files - Luser Demo
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Beacon Object Files
  • https://www.cobaltstrike.com/help-beacon-object-files
BOFコード参考文献
anthemtotheego/InlineExecute-Assembly
  • https://github.com/anthemtotheego/InlineExecute-Assembly/blob/main/inlineExecuteAssembly/inlineExecute-Assembly.cna
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Sektor7マルウェア開発エッセンシャルコース - アーリーバードインジェクション技術の学習
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
ツールをダウンロード
  • ETWリモートプロセスのパッチ/バイパス
  • AMSIリモートプロセスのパッチ/バイパス
  • CLRローディングと.NETアセンブリインジェクション