
Cobalt Strike Beacon Object Fileは、自動化された標的型ユーザー監視のためのものです。特定のウィンドウタイトル(例: ログイン、VPN)が検出されたときにスクリーンショットやカスタムアクションをトリガーし、ノイズを低減してステルス性を向上させます。
WindowSpyは、特定のユーザーを対象とした監視を目的としたCobalt Strike Beacon Object Fileです。このプロジェクトの目標は、ブラウザのログインページ、機密文書、VPNログインなど、特定のターゲットに対してのみ監視機能をトリガーすることでした。目的は、スクリーンショットなどの監視機能の繰り返し使用が検出されるのを防ぎ、ユーザー監視中のステルス性を高めることです。また、常時キーロギングやスクリーンウォッチを実行していた場合に生成される大量のユーザー監視データから、レッドチームが有用な情報を選別する手間を省くこともできます。

ビーコンがチェックインするたびに、BOFがターゲット上で実行されます。BOFには、ログイン、管理者、コントロールパネル、VPNなど、有用なウィンドウタイトルによく含まれる文字列のハードコードされたリストが付属しています。このリストはカスタマイズして再コンパイルすることができます。表示されているウィンドウを列挙し、タイトルを文字列リストと比較し、いずれかが検出された場合、WindowSpy.cnaで定義されたspy()というローカルアグレッサースクリプト関数をトリガーします。デフォルトではスクリーンショットを撮影します。この関数は、キーロギング、WireTap、ウェブカメラなど、自由にカスタマイズできます。
spy()関数には1つの引数があり、$1はトリガーとなったビーコンのビーコンIDです。
暇だったので作りました。ユーザー監視で遊んでいたところです。バグがあればIssueを開いてください。設計上の問題があれば、こちらも遠慮なくIssueを開いてください。
いつもの免責事項です。この下手くそなコードを使って人道に対する罪や核戦争を引き起こしても、私は一切責任を負いません。