
يحلل ملفات قفل قاعدة بيانات وكيل Cortex XDR لاستخراج إعدادات الوكيل، و hash/salt كلمة مرور إلغاء التثبيت، والاستثناءات الأمنية لتقييمات red team وتدقيق التكوين.
⚠️ لمزيد من المعلومات، يرجى زيارة https://laokoon-security.com/cortex-xdr-config-exctractor/ (بالألمانية فقط حالياً)
هذه الأداة مخصصة للاستخدام أثناء تقييمات الفريق الأحمر وتدقيق إعدادات XDR.
باستخدام هذه الأداة، يمكن تحليل ملفات قفل قاعدة البيانات الخاصة بـ وكيل Cortex XDR من Palo Alto Networks واستخراج إعدادات الوكيل، وهاش والملح الخاص بـ كلمة مرور إلغاء التثبيت، بالإضافة إلى الاستثناءات المحتملة.
Usage = ./XDRConfExtractor.py [Filename].ldb
Help = ./XDRConfExtractor.py -h
مع إصدارات الوكيل قبل 7.8، يمكن لأي مستخدم مصادق عليه إنشاء ملف دعم على ويندوز عبر وحدة تحكم Cortex XDR في علبة النظام. يمكن العثور على ملفات قفل قاعدة البيانات داخل الملف المضغوط:
logs_[ID].zip\Persistence\agent_settings.db\
ملفات الدعم من الوكيل الذي يعمل بالإصدار 7.8 أو أعلى تكون مشفرة، ولكن إذا كان لديك صلاحيات مرتفعة على جهاز ويندوز، يمكن نسخ الملفات مباشرة من الدليل التالي دون تشفير.
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\
ملفات الدعم التي تم إنشاؤها لا يتم حذفها بانتظام، لذا قد يكون من الممكن العثور على ملفات دعم قديمة غير مشفرة في المجلد التالي:
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\
من المفترض أنه منذ إصدار الوكيل 8.1، لم يعد من الممكن سحب البيانات من ملفات القفل. لم يتم اختبار ذلك بعد.
تعتمد هذه الأداة على تقنية نشرها أصلاً mr.d0x في أبريل 2022 https://mrd0x.com/cortex-xdr-analysis-and-bypass/
استخدام Cortex-XDR-Config-Extractor لمهاجمة أهداف دون موافقة متبادلة مسبقة غير قانوني. يتحمل المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. استخدم فقط للأغراض التعليمية.