0x00 前言
Beacon 运行任务的方式是以jobs
去运行的,比如键盘记录、PowerShell 脚本、端口扫描等,这些任务都是在 beacon check in 之间于后台运行的。
jobs
:查看当前 Beacon 中的任务
jobkill
:加上任务 ID,对指定任务进行停止
0x01 屏幕截图和键盘记录
屏幕截图
screenshot
:获取屏幕截图,使用screenshot pid
来将截屏工具注入到一个 x86 的进程中,使用screenshot pid x64
注入到一个 x64 进程中,explorer.exe 是一个好的候选程序。
使用screenshot [pid] [x86|x64] [time]
来请求截屏工具运行指定的秒数,并在每一次 Beacon 连接到团队服务器的时候报告一张屏幕截图,这是查看用户桌面的一种简便方法。要查看截屏的具体信息,通过View --> Screenshots
来浏览从所有 Beacon 会话中获取的截屏。
键盘记录
keylogger
:键盘记录器,使用keylogger pid
来注入一个 x86 程序。使用keylogger pid x64
来注入一个 x64 程序,explorer.exe 是一个好的候选程序。
使用单独的 keylogger 命令来将键盘记录器注入一个临时程序。键盘记录器会监视从被注入的程序中