
Arquivo de Objeto Beacon do Cobalt Strike para vigilância automatizada e direcionada de usuários. Aciona capturas de tela ou ações personalizadas quando títulos de janela específicos (por exemplo, login, VPN) são detectados, reduzindo ruído e melhorando o sigilo.
WindowSpy é um arquivo de objeto Beacon do Cobalt Strike destinado à vigilância direcionada de usuários. O objetivo deste projeto era acionar recursos de vigilância apenas em alvos específicos, como páginas de login de navegadores, documentos confidenciais, logins de VPN, etc. O propósito era aumentar a furtividade durante a vigilância de usuários, evitando a detecção do uso repetido de recursos de vigilância, como capturas de tela. Também economiza tempo da equipe vermelha ao vasculhar muitas páginas de dados de vigilância de usuários, que seriam produzidas se o keylogging/screenwatch estivesse sendo executado o tempo todo.

Cada vez que um beacon faz check-in, o BOF é executado no alvo. O BOF vem com uma lista fixa de strings comuns em títulos de janelas úteis, como login, administrador, painel de controle, VPN, etc. Você pode personalizar essa lista e recompilar por conta própria. Ele enumera as janelas visíveis e compara os títulos com a lista de strings; se alguma for detectada, aciona uma função local do aggressorscript definida no WindowSpy.cna chamada spy(). Por padrão, tira uma captura de tela. Você pode personalizar essa função como desejar, por exemplo, keylogging, WireTap, webcam, etc.
A função spy() tem 1 argumento, $1 sendo o id do beacon que o acionou.
Construí isso porque estava entediado e estava mexendo com vigilância de usuários. Se houver bugs, abra uma issue. Se houver problemas com o design, sinta-se à vontade para abrir uma issue também.
aviso legal de praxe, não sou responsável por nenhum crime contra a humanidade que você possa cometer ou guerra nuclear que possa causar usando este pedaço de código mal escrito.