
سكريبت Aggressor لـ Cobalt Strike يقوم باستطلاع النظام/AV/EDR
المؤلف: Jess Hires
كممارس للفريق الأحمر، غالبًا ما نستخدم أدوات تحاول جمع تفاصيل حول نظام تم اختراقه، ويفضل أن يكون ذلك بأكثر الطرق خفيةً ممكنة. بعض أدواتنا المعتادة لهذا الغرض بدأت تُكتشف بواسطة منتجات كشف الاستجابة (EDR)، بسبب استخدام أوامر واجهة سطر الأوامر في ويندوز. يهدف هذا السكريبت الخاص بـ Aggressor Script إلى حل هذه المشكلة من خلال فحص النظام باستخدام استعلامات السجل الأصلية فقط، دون استخدام أوامر CLI.
ما عليك سوى تحميل reg.cna إلى Cobalt Strike باستخدام مدير السكريبتات. ثم انقر بزر الماوس الأيمن على البيكون الذي تريد تشغيل استطلاع السجل عليه، واختر Registry ثم Recon، أو اكتب regenum في وحدة تحكم البيكون.



بشكل أساسي، باستخدام دالتي Cobalt Strike breg_query و breg_queryv. ثم، يتم اعتراض جميع مخرجات البيكون باستخدام beacon_output، والبحث عن قيم محددة. عند العثور على تطابق إيجابي، سيتم تمييز المخرجات في مخرجات البيكون. نظرًا لعدم وجود beacon_output_reg أو ما يشابهها، مثل beacon_output_ls و beacon_output_ps، يجب التقاط جميع المخرجات لتحليلها.
هذا متوقع. لم نتمكن من الاختبار لكل حلول مكافحة الفيروسات/كشف الاستجابة، ونعلم أن العديد منها سيكون مفقودًا. يمكنك مساعدتنا عن طريق تقديم مشكلة على GitHub تتضمن المعلومات التالية: