Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Cohab_Processes — Ein kleines Aggressor-Skript, das Red Teams dabei hilft, fremde Prozesse auf einer Host-Maschine zu identifizieren. | Kitploit
Tools/GitHubGitHub/octoberfest7/cohab_processes
Scripting & AutomatisierungInformationsbeschaffungPost-ExploitationPenetrationstestsRed Teaming
GitHuboctoberfest7/cohab_processes

Cohab_Processes

Ein kleines Aggressor-Skript, das Red Teams dabei hilft, fremde Prozesse auf einer Host-Maschine zu identifizieren.

Repository anzeigen
89133vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Cohab_Processes

Dieses Aggressor-Skript soll internen Red Teams helfen, verdächtige oder fremde Prozesse ("Cohabitation") in ihrer Umgebung zu identifizieren.

Red Teams können eine Liste "bekannter" Prozesse erstellen (entweder eigenständig oder in Zusammenarbeit mit der Blue Force) und diese dem Aggressor-Skript zuführen. Diese Prozessliste könnte diejenigen enthalten, die "mindestens x-mal in unserem Netzwerk" gesehen wurden, um eine Baseline zu definieren. Sobald das Skript in CobaltStrike geladen wurde, wird die Beacon-Ausgabe für die folgenden Befehle verändert/farbig markiert:

  1. shell tasklist
  2. ps
  3. TrustedSec's tasklist BOF (Die Verwendung dieses BOF ist nicht zwingend erforderlich, aber sehr empfohlen)

Alle Prozesse, die als Ausgabe der oben genannten Befehle zurückgegeben werden und NICHT in der Liste der "bekannten" Prozesse enthalten sind, werden zur weiteren Untersuchung/Prüfung in ROT hervorgehoben.

shell tasklist:

image

ps:

image

TrustedSec tasklist BOF:

image

Setup

Die Liste der bekannten Prozesse muss in einer Textdatei vorliegen, ein Prozess pro Zeile. Bearbeiten Sie Zeile 3 in Cohab_Processes.cna und geben Sie Ihre Liste der "bekannten" Prozesse an. Laden Sie das .cna-Skript in CobaltStrike und genießen Sie es.

Ich habe 'knownprocesses.txt' als Beispiel beigefügt, damit Benutzer das Verhalten dieses Skripts beobachten können, bevor sie sich die Mühe machen, die Liste der "bekannten" Prozesse in ihrer Umgebung zusammenzustellen.

TrustedSec Tasklist BOF

Eine kleine Änderung ist erforderlich, um TrustedSec's tasklist BOF mit diesem Skript kompatibel zu machen. Ich musste effektiv ein "Ende des BOF"-Tag zur Ausgabe hinzufügen, damit das Aggressor-Skript erkennen kann, dass der BOF die Ausgabe abgeschlossen hat und aufhören soll, Dinge zu lesen/farbig zu markieren.

image

Ich empfehle, das vollständige Paket aus deren Repository zu holen und dann den tasklist BOF (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) so zu modifizieren, dass er mit dem hier beigelegten übereinstimmt. Dies ist notwendig, da das vollständige Repository einige Hilfs-/Header-Dateien enthält, die Sie zur Neukompilierung von entry.c benötigen.

Einschränkungen

Diese Methodik zur Identifizierung potenzieller Cohabitation ist extrem eingeschränkt. Sie wird beispielsweise Dinge wie Folgendes nicht erkennen oder abfangen:

  1. Process Injection – bei dem Schadsoftware in einen legitimen, "bekannten" Prozess injiziert wurde und darin läuft.
  2. DLL-Sideloading oder -Hijacking – bei dem Schadsoftware von einem legitimen, "bekannten" Prozess geladen wird, indem sie in einer DLL residiert, die der Prozess lädt/ausführt.

Dieses Skript dient dazu, die "niedrig hängenden Früchte" zu identifizieren.

Danksagung

Dank an TrustedSec für ihr großartiges BOF-Repository Inspiration und einige Code-Ausschnitte stammen von harleyQu1nn's ProcessColor.cna

Tool herunterladen