Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
spawn — BOF do Cobalt Strike que cria um processo sacrificial, injeta shellcode nele e executa o payload. Criado para evadir hooks de EDR/UserLand ao criar um processo sacrificial com Arbitrary Code Guard (ACG), BlockDll e spoofing de PPID. | Kitploit
Ferramentas/GitHubGitHub/boku7/spawn
Escalada de PrivilégiosExploraçãoShellcodePós-ExploraçãoTestes de PenetraçãoComando e ControleRed TeamingDesenvolvimento de Payloads
GitHubboku7/spawn

spawn

BOF do Cobalt Strike que cria um processo sacrificial, injeta shellcode nele e executa o payload. Criado para evadir hooks de EDR/UserLand ao criar um processo sacrificial com Arbitrary Code Guard (ACG), BlockDll e spoofing de PPID.

Ver Repositório
46772há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SPAWN - BOF do Cobalt Strike

BOF do Cobalt Strike que gera um processo sacrificial, injeta shellcode nele e executa o payload. Construído para evadir hooks de EDR/UserLand ao gerar um processo sacrificial com Arbitrary Code Guard (ACG), BlockDll e spoofing de PPID.

  • Devido ao ACG, isso não suporta shellcode que dependa destas funcionalidades:
    • Alternar permissões de memória entre RW/RX.
    • Memória RWX
  • Para injetar shellcode em um processo gerado que dependa das funcionalidades acima, consulte o projeto Hollow BOF
  • Para uma explicação incrível sobre ACG, veja o blog do Adam Chester abaixo.

Novas Funcionalidades (08/01/2021)

  • Gera processo sacrificial com Arbitrary Code Guard (ACG) para impedir que soluções EDR façam hook nas DLLs do processo sacrificial.
    • Veja o blog “Protecting Your Malware” de Adam Chester para detalhes completos. Esta parte do BOF é derivada do trabalho dele.
  • Injetar e executar shellcode.

Popin' Calc a partir de Processo Protegido por ACG

root@kitploit:~
beacon> spawn notepad.exe 6248 /Users/bobby.cooke/git/boku7/SPAWN/popCalc.bin
[*] SPAWN (Bobby Cooke//SpiderLabs|@0xBoku|github.com/boku7)
[+] Opened handle 0x534 to process 6248(PID)
[+] Spawned process: notepad.exe | PID: 8404 | PPID: 6248
[+] Allocated RE memory in remote process 8404 (PID) at: 0x00000177A72C0000
[+] Wrote 280 bytes to memory in remote process 8404 (PID) at 0x00000177A72C0000
[+] APC queued for main thread of 8404 (PID) to shellcode address 0x00000177A72C0000

Novas Funcionalidades (07/19/2021)

  • Interface do script CNA Agressor
root@kitploit:~
beacon> help
    spawn                     Spawn a process with a spoofed PPID and blockDll
beacon> help spawn
Synopsis: spawn /path/to/exe PPID
beacon> ps
8264  5536  OneDrive.exe                 x86   1           DESKTOP-KOSR2NO\boku 
beacon> spawn cmd.exe 8264
[*] SPAWN (@0xBoku|github.com/boku7)
Opened handle 0x634 to process 8264(PID)
Success! Spawned process: cmd.exe | PID: 5384 | PPID: 8264
  • Spoofing de PPID
  • Funcionalidade blockdll "semelhante" ao Cobalt Strike

Compilar com x64 MinGW:

root@kitploit:~
x86_64-w64-mingw32-gcc -c spawn.x64.c -o spawn.x64.o

Executar a partir do console do Beacon do Cobalt Strike

  • Após compilar, importe o script spawn.cna no Gerenciador de Scripts do Cobalt Strike
root@kitploit:~
beacon> spawn /path/to/exe PPID /local/path/to/shellcode.bin

Lista de Tarefas

  • Script Agressor para melhor experiência do usuário
  • Spoofing de PPID para melhor OPSEC da relação processo pai-filho
    • Aqui podemos ver nosso processo cmd.exe sendo gerado com o PPID como OneDrive.exe
  • Implementar funcionalidade blockdll do Cobalt Strike para impedir que DLLs não assinadas pela Microsoft sejam carregadas na memória do processo gerado
    • Vemos a relação processo pai-filho, e que nosso processo gerado foi criado com Signatures restricted (Microsoft only)
    • O Signatures restricted (Microsoft only) faz com que DLLs não assinadas pela Microsoft não possam ser carregadas em nosso processo gerado
  • Não travar o processo beacon quando o arquivo PE não existe
    • Não trava mais na falha de criação de processo!
  • Retornar o PID para o console do Cobalt Strike quando o novo processo é gerado

Por que construí isso?

1. Para aprender mais sobre BOFs do Cobalt Strike
2. Quero flexibilidade na escolha dos meus processos sacrificiais.
  • Gerar o mesmo processo para cada fork-and-run parece uma OPSEC ruim/previsível para mim.
  • Provavelmente existem métodos para isso por aí ou já embutidos no CS. De qualquer forma, queria construir o meu próprio.
3. Tenho muitas ideias legais de BOF que quero construir com base nisso.

Créditos / Referências

Funcionalidade de Spoofing de PPID e blockDll
  • Crédito/reconhecimento para: Adam Chester @_xpn_ + @SEKTOR7net + Raphael Mudge
  • Obrigado pelo incrível trabalho que vocês contribuíram. Eu não seria capaz de publicar isso sem seus blogs, vídeos e conteúdo fantástico!
  • Principais Referências para Spoofing de PPID e blockdll
    • https://blog.xpnsec.com/protecting-your-malware/
    • https://blog.cobaltstrike.com/2021/01/13/pushing-back-on-userland-hooks-with-cobalt-strike/
    • https://institute.sektor7.net/ (Cursos)
Raphael Mudge - Beacon Object Files - Demonstração Luser
  • https://www.youtube.com/watch?v=gfYswA_Ronw
Cobalt Strike - Arquivos de Objeto Beacon
  • https://www.cobaltstrike.com/help-beacon-object-files
Referências de Código BOF
anthemtotheego/InlineExecute-Assembly
  • https://github.com/anthemtotheego/InlineExecute-Assembly/blob/main/inlineExecuteAssembly/inlineExecute-Assembly.cna
ajpc500/BOFs
  • https://github.com/ajpc500/BOFs/
trustedsec/CS-Situational-Awareness-BOF
  • https://github.com/trustedsec/CS-Situational-Awareness-BOF
Curso Sektor7 Malware Dev Essentials - aprendi a fazer a técnica de injeção early bird
  • https://institute.sektor7.net/red-team-operator-malware-development-essentials
Baixar ferramenta
  • Desenvolver diferentes métodos de injeção de processo remoto (08/01/21)
  • Desenvolver diferentes métodos de patching de processo remoto
    • Unhooking de processo remoto NTDLL.DLL
    • Patching/Bypass de ETW em processo remoto
    • Patching/Bypass de AMSI em processo remoto
    • Carregamento de CLR e injeção de assembly .Net