
Cobalt Strike BOF que recupera coordenadas de geolocalização do Windows através das APIs WinRT e ILocation legadas, com gerenciamento automático de permissões de registro.
Um BOF do Cobalt Strike que tenta recuperar coordenadas de geolocalização do Windows sem fork & run. Ele usa a API WinRT Geolocator primeiro e, em segundo plano, recorre à API legada ILocation.
BOF simples que usa geolocalização WinRT com recurso à legada ILocation. Irá modificar as seguintes chaves de registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1A execução como administrador também altera temporariamente o tipo de inicialização do serviço lfsvc para início sob demanda e tenta iniciar o serviço.
Todas as alterações são desfeitas após a execução.
makeGeoLocationBOF.cna no Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Este BOF tem como objetivo fornecer uma maneira direta no processo de solicitar dados de geolocalização do Windows.
aviso legal usual aqui, não sou responsável por qualquer crime contra a humanidade que você possa cometer ou guerra nuclear que você possa causar usando este pedaço de código mal escrito.