
Файл объекта Beacon для Cobalt Strike для автоматизированного, целевого наблюдения за пользователем. Запускает создание скриншотов или пользовательские действия при обнаружении определённых заголовков окон (например, логин, VPN), уменьшая шум и повышая скрытность.
WindowSpy — это файл объекта бикона Cobalt Strike, предназначенный для целевого наблюдения за пользователями. Целью этого проекта было активировать возможности наблюдения только на определённых целях, например, на страницах входа в браузер, конфиденциальных документах, страницах входа в VPN и т.д. Это было сделано для повышения скрытности при наблюдении за пользователями, предотвращая обнаружение повторного использования функций наблюдения, таких как скриншоты. Также это экономит время red team, избавляя от необходимости просматривать множество страниц с данными наблюдения, которые были бы получены при постоянном включении кейлоггинга или screenwatch.

При каждой проверке бикона BOF запускается на цели. BOF содержит жёстко заданный список строк, которые часто встречаются в полезных заголовках окон, например: login, administrator, control panel, vpn и т.д. Вы можете настроить этот список и перекомпилировать BOF самостоятельно. Он перечисляет видимые окна и сравнивает заголовки со списком строк, и если обнаруживается совпадение, запускается локальная функция aggressor-скрипта, определённая в WindowSpy.cna с именем spy(). По умолчанию она делает скриншот. Вы можете настроить эту функцию по своему усмотрению, например, на кейлоггинг, WireTap, веб-камеру и т.д.
Функция spy() принимает 1 аргумент, $1 — это идентификатор бикона, который вызвал её срабатывание.
Я создал это, потому что мне было скучно, и я экспериментировал с наблюдением за пользователями. Если есть ошибки, создайте issue. Если есть проблемы с дизайном, тоже можете создать issue.
обычный отказ от ответственности: я не несу ответственности за любые преступления против человечества, которые вы можете совершить, или ядерную войну, которую вы можете развязать, используя этот плохо написанный код.