CobaltStrike非注入截屏BOF

admin 2023年6月16日09:51:40评论58 views字数 721阅读2分24秒阅读模式

前言

Cobalt Strike的截屏,获取hash等功能都是靠反射型dll注入完成的,当我们使用screenshot功能时,都会注入到一个进程然后再执行截屏的相关代码,而进程注入是杀软监测的一个重点,比如360(开启核晶),Windows Defender

目前绕过的主要方法有两个:

1.修改screenshot.dll,将其改为不注入执行,比较麻烦

2.自己用csapi实现一个截屏的功能

这里为了方便选择用inline-execute功能自己实现。代码我参考单纯师傅的项目,进行了少量优化和更改。


特点

1.无进程注入,所有操作发生在当前进程中,不能是控制台会话

2.将bmp转为jpg,大幅度减小截屏的大小

3.修复一个截屏时存在的一个长期痛点,即Windows全局缩放启动时,不能获取完整截图

4.修复两处内存泄露和vs2019 x86编译问题

5.添加了一个cna脚本方便使用

6.将去除调试信息的ps1文件又加了回来


使用效果

获取的截屏,还是在原来查看的窗口查看

beacon> screenshot_plus
[*] Running screenshot without injection
...

CobaltStrike非注入截屏BOF

项目地址:

https://github.com/baiyies/ScreenshotBOFPlus


CobaltStrike非注入截屏BOF


加我微信好友,邀请你进交流群


CobaltStrike非注入截屏BOF




往期推荐



【紧急通知!】广东电信无信号

【威胁情报】某主流数据库连接软件疑似有在野漏洞利用

最新版Proxifier注册码分享

BlackHat 2023 PPT打包

【复现成功】成功构造poc让微信崩溃了!

【最新消息】CobaltStrike 4.8先别用了!

文章号,欢迎关注

CobaltStrike非注入截屏BOF


原文始发于微信公众号(刨洞之眼):CobaltStrike非注入截屏BOF

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月16日09:51:40
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CobaltStrike非注入截屏BOFhttps://cn-sec.com/archives/1809784.html

发表评论

匿名网友 填写信息