
نص برمجي صغير لـ Aggressor يساعد فرق Red Teams في التعرف على العمليات الأجنبية على جهاز مضيف.
تم تصميم هذا النص البرمجي Aggressor لمساعدة فرق Red Team الداخلية في تحديد العمليات المشبوهة أو الغريبة ("Cohabitation") التي تعمل في بيئاتهم.
يمكن لفرق Red Team تجميع قائمة بالعمليات "المعروفة" (بشكل مستقل أو بالتعاون مع فريق Blue) وتغذيتها للنص البرمجي Aggressor. قد تتضمن قائمة العمليات هذه تلك التي شوهدت "على الأقل x مرة في شبكتنا" بهدف إنشاء خط أساس. بمجرد تحميل النص البرمجي في CobaltStrike، سيتم تعديل/تلوين مخرجات Beacon للأوامر التالية:
سيتم تمييز أي عمليات يتم إرجاعها كمخرجات من الأوامر أعلاه والتي لا توجد في قائمة العمليات "المعروفة" باللون الأحمر لمزيد من التحقيق/الفحص.
shell tasklist:

ps:

TrustedSec tasklist BOF:

يجب أن تكون قائمة العمليات المعروفة في ملف نصي، عملية واحدة في كل سطر.
قم بتعديل السطر 3 في Cohab_Processes.cna وحدد قائمة العمليات "المعروفة" الخاصة بك.
قم بتحميل النص البرمجي .cna إلى CobaltStrike واستمتع.
لقد أدرجت ملف 'knownprocesses.txt' كمثال حتى يتمكن المستخدمون من ملاحظة سلوك هذا النص البرمجي قبل بذل الجهد لتجميع قائمة العمليات "المعروفة" في بيئتهم.
مطلوب تعديل صغير على BOF tasklist الخاص بـ TrustedSec لجعله متوافقًا مع هذا النص البرمجي. كان علي فعليًا إضافة علامة "نهاية BOF" إلى المخرجات حتى يتمكن النص البرمجي Aggressor من تحديد أن BOF قد انتهى من إرسال المخرجات والتوقف عن محاولة قراءة/تلوين الأشياء.

أوصي بسحب الحزمة الكاملة من مستودعهم ثم تعديل BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) ليطابق ما أدرجته هنا. هذا ضروري لأن المستودع الكامل يحتوي على بعض ملفات المساعدة/الرؤوس التي ستحتاجها لإعادة ترجمة entry.c.
هذه المنهجية لتحديد الإقامة المشتركة المحتملة محدودة بشدة. فهي لن تحدد أو تلتقط على سبيل المثال أشياء مثل:
يعمل هذا النص البرمجي كوسيلة للمساعدة في اصطياد "الثمار المنخفضة".
شكرًا لـ TrustedSec على مستودع BOF الرائع
الإلهام وبعض مقتطفات الكود مأخوذة من ProcessColor.cna لـ harleyQu1nn