
يستخدم نص Aggressor هذا حقل الملاحظات الخاص بالمنارة للإشارة إلى الحالة الصحية للمنارة.
Joe Vest (تويتر: @joevest)
يستخدم هذا السكريبت aggressor حقل الملاحظات (note field) الخاص بـ beacon للإشارة إلى الحالة الصحية للـ beacon. يتم ذلك عن طريق ...
heartbeat_1mيُحسب عندما يكون آخر تسجيل دخول أقل من أقصى وقت متوقع لتسجيل الدخول (sleep + (sleep * .01 * jitter))
أي، beacon مع sleep 300 20 سيكون أقصى وقت متوقع لتسجيل الدخول هو 360 ويُحسب كالتالي 300 + (300 * .01 * 20).
يُحسب عندما يكون وقت آخر تسجيل دخول أكبر من أقصى وقت متوقع لتسجيل الدخول * 2. يُعرف هذا بـ "وقت الموت".
أي، beacon مع sleep 300 20 سيكون وقت الموت هو 720.
إذا كانت beacon['alive'] خاطئة (false)، فهذا يعني أن مشغلًا قد قتل/أخرج هذا الـ beacon وأن الـ beacon قد أقر أمر الخروج.
يُحسب عندما يكون آخر تسجيل دخول أكبر من أقصى وقت متوقع لتسجيل الدخول وأقل من وقت الموت.
هذا هو beacon مرتبط (linked beacon) تم فصله (disconnected) لكنه لا يزال يُعتبر حيًا. تعتمد هذه الـ beacons على أحد الوالدين (parent) للتواصل. بدلاً من وضع علامة موت عليها، يتم وضع علامة توقف مؤقت. لا توجد طريقة جيدة لتتبع عمليات الـ beacons المنفصلة.
يوضح ما يلي شكل هذه الرموز في عميل Cobalt Strike.

تم إضافة معرف الـ beacon ومعرف العملية (PID) إلى رسالة سجل الحدث الأولي للـ beacon.

قم بتحميل ملف beaconhealth.cna من خلال مدير السكريبتات (script manager).
استخدم الدالة get_BeaconHealthCheck_settings في وحدة تحكم السكريبت (script console) لعرض متتبع زمن السكون/الاهتزاز الخاص بـ beacon.