
Just a git repo for the sleepmask detection rule i found in https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
Nur ein Git-Repository für die Sleepmask-Erkennungsregel, die ich unter https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs gefunden habe.
Das tl;dr davon ist, dass diese Bytes Teil des sleep mask kit unverschleierten .text-Abschnitts selbst sind und während des Sleeps nicht verschleiert werden. Mit der eingebauten Sleepmasking-Technik ist es nicht möglich, diesen Bereich zu verschlüsseln, da er ausführbar bleiben muss, um den Beacon aufzuwecken. Neuere Techniken wie die Verwendung von Timern und NtContinue-APCs sind von diesem Problem nicht betroffen. Diese Signatur funktionierte nur bei deaktivierter „userwx“-Einstellung, laut diesem MDSec-Blogpost: https://www.mdsec.co.uk/2022/07/part-2-how-i-met-your-beacon-cobalt-strike/
Entwickelt und getestet mit CobaltStrike 4.6.1.