该工具可替代 Cobalt Strike 的传统 fork 和 run 执行。加载器可以注入任何进程,包括当前的 Beacon。长时间运行的程序集将继续运行并将输出发送回 Beacon,类似于执行程序集的行为。
注入组装有两个组件:
远程进程和 Beacon 之间的通信通过命名管道进行。Aggressor 脚本生成一个管道名称,然后将其传递给 BOF 初始值设定项。
下载并加载inject-assembly.cna Aggressor 脚本到Cobalt Strike 中。然后,您可以使用以下命令执行程序集:
inject-assembly pid assembly [args...]
指定 0 作为要在当前 Beacon 进程中执行的 PID。
建议使用其他工具(如FindObjects-BOF)来定位已加载 .NET 运行时的进程,但这不是注入程序集运行的要求。
jobkill
.https://github.com/kyleavery/inject-assembly
本文系转载,前往查看
如有侵权,请联系 cloudcommunity@tencent.com 删除。
本文系转载,前往查看
如有侵权,请联系 cloudcommunity@tencent.com 删除。