尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

实战案例:利用OperatorsKit的KeyloggerRawInput捕获敏感按键

实战案例:利用OperatorsKit的KeyloggerRawInput捕获敏感按键 实战案例利用OperatorsKit的KeyloggerRawInput捕获敏感按键【免费下载链接】OperatorsKitCollection of Beacon Object Files (BOF) for Cobalt Strike项目地址: https://gitcode.com/gh_mirrors/op/OperatorsKit在网络安全渗透测试中OperatorsKit作为Cobalt Strike的Beacon Object Files (BOF)集合提供了丰富的实用工具。其中KeyloggerRawInput模块凭借基于RegisterRawInputDevicesAPI的底层键盘捕获能力成为获取目标系统敏感信息的高效手段。本文将通过实战案例详解如何部署和使用这一工具捕获关键按键数据。 核心功能解析KeyloggerRawInput的工作原理KeyloggerRawInput的核心优势在于其底层捕获机制首次运行时通过RegisterRawInputDevicesAPI注册原始输入设备使Windows系统将所有按键动作转换为WM_INPUT消息并存储到内部缓冲区。后续每次执行时工具通过PeekMessageA循环读取缓冲区消息解析后输出到Beacon控制台。⚠️注意系统默认最多缓存10,000条消息超出部分将被丢弃。建议每几小时执行一次run命令以确保数据完整。 快速上手安装与基本用法编译部署步骤确保安装支持C/C的Visual Studio环境打开x64 Native Tools Command Prompt for VS 2019/2022终端执行模块目录下的编译脚本KIT/KeyloggerRawInput/bofcompile.bat在Cobalt Strike中通过脚本管理器加载keyloggerrawinput.cna命令语法与示例keyloggerrawinput option启动/收集日志keyloggerrawinput run停止监控keyloggerrawinput stop 实战场景捕获Windows系统敏感操作场景1记录管理员登录凭证在获取目标主机Beacon会话后执行keyloggerrawinput run当管理员登录系统或执行敏感操作时工具将捕获包括密码在内的所有按键。再次执行run命令即可导出记录[*] Keystrokes captured: [09:42:15] User: Administrator [09:42:20] Password: Pssw0rd!2023 [09:42:35] Command: cmd /c net user场景2持续监控高价值目标为避免消息溢出可通过Cobalt Strike任务计划每2小时自动收集一次sleep 7200; keyloggerrawinput run; sleep 7200; ...⚠️ 注意事项与防御规避检测规避工具运行时无明显进程创建通过Beacon线程消息队列通信建议配合进程注入技术如InjectPoolParty模块隐藏行为权限要求需要当前用户拥有RegisterRawInputDevices调用权限通常管理员权限可确保稳定运行日志清理操作完成后执行keyloggerrawinput stop清理运行痕迹 扩展学习资源模块源码KIT/KeyloggerRawInput/keyloggerrawinput.cAPI文档Windows官方RegisterRawInputDevices函数说明BOF开发指南OperatorsKit根目录README.md通过本文介绍的方法安全测试人员可快速掌握KeyloggerRawInput的实用技巧。在实际渗透测试中建议结合目标环境特点灵活调整策略同时严格遵守法律法规和道德准则。【免费下载链接】OperatorsKitCollection of Beacon Object Files (BOF) for Cobalt Strike项目地址: https://gitcode.com/gh_mirrors/op/OperatorsKit创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表