
Cobalt Strike BOF, который получает координаты геолокации Windows через WinRT и устаревшие API ILocation, с автоматическим управлением разрешениями реестра.
Cobalt Strike BOF, который пытается получить координаты геолокации Windows без fork & run. Сначала использует WinRT Geolocator API, а затем возвращается к устаревшему ILocation API.
Простой BOF, использующий геолокацию WinRT с возвратом к устаревшему ILocation. Переключает следующие ключи реестра:
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location\NonPackaged\<encoded process path>
Value = AllowHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore\location
Value = AllowHKLM\SOFTWARE\Policies\Microsoft\Windows\LocationAndSensors
DisableLocation = 0DisableWindowsLocationProvider = 0HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy
LetAppsAccessLocation = 1HKLM\SYSTEM\CurrentControlSet\Services\lfsvc\Service\Configuration
Status = 1Выполнение от имени администратора также временно изменяет тип запуска службы lfsvc на запуск по требованию и пытается запустить службу.
Все изменения отменяются после выполнения.
makeGeoLocationBOF.cna в Cobalt Strikegeolocation_bofbeacon> geolocation_bof
[*] Running geolocation_bof by (@codex_tf2)
[+] host called home, sent: 30095 bytes
[+] received output:
latitude=12.34567890
longitude=-12.34567890
accuracy_radius_meters=25.00
Этот BOF предназначен для предоставления прямого внутрипроцессного способа запроса данных геолокации Windows.
Обычный отказ от ответственности: я не несу ответственности за любые преступления против человечности, которые вы можете совершить, или ядерную войну, которую вы можете вызвать, используя этот плохо написанный код.