
WinRT 및 레거시 ILocation API를 통해 Windows 지리적 위치 좌표를 검색하고 자동 레지스트리 권한 관리를 수행하는 Cobalt Strike BOF입니다.
fork & run 없이 Windows 지리위치 좌표를 검색하는 Cobalt Strike BOF입니다. 먼저 WinRT Geolocator API를 사용하고, 실패 시 레거시 ILocation API로 대체합니다.
WinRT 지리위치를 사용하고 레거시 ILocation으로 대체하는 간단한 BOF입니다. 다음 레지스트리 키를 변경합니다:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1관리자 실행 시 lfsvc 서비스 시작 유형을 수동(demand start)으로 일시 변경하고 서비스를 시작하려고 시도합니다.
모든 변경 사항은 실행 후 원래대로 복원됩니다.
make를 실행합니다.GeoLocationBOF.cna 스크립트를 Cobalt Strike에 가져옵니다.geolocation_bof 명령어를 사용합니다.beacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
이 BOF는 Windows 지리위치 데이터를 요청하는 직접적인 프로세스 내 방식을 제공하기 위해 만들어졌습니다.
일반적인 면책 조항입니다. 이 형편없는 코드를 사용하여 저지르는 반인도적 범죄나 일으키는 핵전쟁에 대해 저는 책임을 지지 않습니다.