No-Consolation:革命性BOF工具让PE文件内存执行不再需要控制台!
【免费下载链接】No-ConsolationA BOF that runs unmanaged PEs inline项目地址: https://gitcode.com/gh_mirrors/no/No-Consolation
No-Consolation是一款革命性的Beacon Object File (BOF)工具,它能够内联执行非托管PE文件并检索其输出,而无需分配控制台(即不会生成conhost.exe进程)。这一创新特性解决了传统PE执行工具在隐蔽性和资源占用方面的关键痛点,为安全研究和红队操作提供了强大支持。
🚀 什么是BOF?为什么它如此重要?
Beacon Object File (BOF)是一种轻量级的可执行格式,专为Cobalt Strike等渗透测试框架设计。与传统可执行文件不同,BOF能够直接在内存中加载执行,显著减少磁盘痕迹和系统资源占用。
No-Consolation作为一款专业BOF工具,实现了两大核心突破:
- 内联PE执行:直接在当前进程空间加载并执行PE文件,避免创建新进程
- 无控制台执行:彻底消除
conhost.exe进程生成,大幅提升操作隐蔽性
💡 核心功能与技术优势
1. 无控制台PE执行技术
传统PE执行工具通常会生成控制台窗口或conhost.exe进程,这在安全检测中极易暴露。No-Consolation通过创新的内存操作技术,实现了完全无控制台的PE执行流程。
2. 轻量化设计与高效性能
项目采用精简架构,核心功能通过以下模块实现:
- 加载器组件:source/loader.c
- PE解析逻辑:source/peb.c
- 内存管理工具:source/utils.c
这些组件协同工作,确保PE文件能够高效、安全地在内存中执行。
📋 快速使用指南
1. 环境准备
首先克隆项目仓库:
git clone https://gitcode.com/gh_mirrors/no/No-Consolation cd No-Consolation2. 编译BOF文件
使用Makefile编译项目:
make3. 在Cobalt Strike中加载
编译完成后,通过Cobalt Strike的脚本管理器加载No-Consolation.cna文件,即可在Beacon会话中使用该BOF功能。
🔍 工作原理简析
No-Consolation的核心执行流程包括:
- PE文件解析与内存映射
- 导入表解析与API地址查找(通过source/apisetlookup.c实现)
- 线程创建与执行控制
- 输出重定向与结果捕获
这一流程完全在内存中完成,不产生任何磁盘文件,有效规避了传统安全检测机制。
🛡️ 应用场景与价值
No-Consolation特别适用于以下场景:
- 红队渗透测试中的隐蔽执行需求
- 恶意软件分析与行为研究
- 内存取证与逆向工程
- 无文件攻击技术验证
通过消除控制台窗口和相关进程,该工具显著提高了操作的隐蔽性和成功率,是安全专业人员的得力助手。
📄 许可证信息
本项目采用MIT许可证开源,详细信息请参见LICENSE文件。
【免费下载链接】No-ConsolationA BOF that runs unmanaged PEs inline项目地址: https://gitcode.com/gh_mirrors/no/No-Consolation
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考