Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Cohab_Processes — نص برمجي صغير لـ Aggressor يساعد فرق Red Teams في التعرف على العمليات الأجنبية على جهاز مضيف. | Kitploit
أدوات/GitHubGitHub/octoberfest7/cohab_processes
البرمجة النصية والأتمتةجمع المعلوماتما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHuboctoberfest7/cohab_processes

Cohab_Processes

نص برمجي صغير لـ Aggressor يساعد فرق Red Teams في التعرف على العمليات الأجنبية على جهاز مضيف.

عرض المستودع
8913منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Cohab_Processes

تم تصميم هذا النص البرمجي Aggressor لمساعدة فرق Red Team الداخلية في تحديد العمليات المشبوهة أو الغريبة ("Cohabitation") التي تعمل في بيئاتهم.

يمكن لفرق Red Team تجميع قائمة بالعمليات "المعروفة" (بشكل مستقل أو بالتعاون مع فريق Blue) وتغذيتها للنص البرمجي Aggressor. قد تتضمن قائمة العمليات هذه تلك التي شوهدت "على الأقل x مرة في شبكتنا" بهدف إنشاء خط أساس. بمجرد تحميل النص البرمجي في CobaltStrike، سيتم تعديل/تلوين مخرجات Beacon للأوامر التالية:

  1. shell tasklist
  2. ps
  3. TrustedSec's tasklist BOF (لست مضطرًا لاستخدام هذا BOF، لكنه موصى به بشدة)

سيتم تمييز أي عمليات يتم إرجاعها كمخرجات من الأوامر أعلاه والتي لا توجد في قائمة العمليات "المعروفة" باللون الأحمر لمزيد من التحقيق/الفحص.

shell tasklist:

image

ps:

image

TrustedSec tasklist BOF:

image

الإعداد

يجب أن تكون قائمة العمليات المعروفة في ملف نصي، عملية واحدة في كل سطر.
قم بتعديل السطر 3 في Cohab_Processes.cna وحدد قائمة العمليات "المعروفة" الخاصة بك.
قم بتحميل النص البرمجي .cna إلى CobaltStrike واستمتع.

لقد أدرجت ملف 'knownprocesses.txt' كمثال حتى يتمكن المستخدمون من ملاحظة سلوك هذا النص البرمجي قبل بذل الجهد لتجميع قائمة العمليات "المعروفة" في بيئتهم.

TrustedSec Tasklist BOF

مطلوب تعديل صغير على BOF tasklist الخاص بـ TrustedSec لجعله متوافقًا مع هذا النص البرمجي. كان علي فعليًا إضافة علامة "نهاية BOF" إلى المخرجات حتى يتمكن النص البرمجي Aggressor من تحديد أن BOF قد انتهى من إرسال المخرجات والتوقف عن محاولة قراءة/تلوين الأشياء.

image

أوصي بسحب الحزمة الكاملة من مستودعهم ثم تعديل BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) ليطابق ما أدرجته هنا. هذا ضروري لأن المستودع الكامل يحتوي على بعض ملفات المساعدة/الرؤوس التي ستحتاجها لإعادة ترجمة entry.c.

القيود

هذه المنهجية لتحديد الإقامة المشتركة المحتملة محدودة بشدة. فهي لن تحدد أو تلتقط على سبيل المثال أشياء مثل:

  1. حقن العمليات - حيث يتم حقن البرامج الضارة في عملية شرعية "معروفة" وتعمل داخلها.
  2. التحميل الجانبي أو اختطاف DLL - حيث يتم تحميل البرامج الضارة بواسطة عملية شرعية "معروفة" عن طريق الإقامة في DLL تقوم العملية بتحميله/تشغيله.

يعمل هذا النص البرمجي كوسيلة للمساعدة في اصطياد "الثمار المنخفضة".

الإشادة

شكرًا لـ TrustedSec على مستودع BOF الرائع
الإلهام وبعض مقتطفات الكود مأخوذة من ProcessColor.cna لـ harleyQu1nn

تنزيل الأداة