
Ein kleines Aggressor-Skript, das Red Teams dabei hilft, fremde Prozesse auf einer Host-Maschine zu identifizieren.
Dieses Aggressor-Skript soll internen Red Teams helfen, verdächtige oder fremde Prozesse ("Cohabitation") in ihrer Umgebung zu identifizieren.
Red Teams können eine Liste "bekannter" Prozesse erstellen (entweder eigenständig oder in Zusammenarbeit mit der Blue Force) und diese dem Aggressor-Skript zuführen. Diese Prozessliste könnte diejenigen enthalten, die "mindestens x-mal in unserem Netzwerk" gesehen wurden, um eine Baseline zu definieren. Sobald das Skript in CobaltStrike geladen wurde, wird die Beacon-Ausgabe für die folgenden Befehle verändert/farbig markiert:
Alle Prozesse, die als Ausgabe der oben genannten Befehle zurückgegeben werden und NICHT in der Liste der "bekannten" Prozesse enthalten sind, werden zur weiteren Untersuchung/Prüfung in ROT hervorgehoben.
shell tasklist:

ps:

TrustedSec tasklist BOF:

Die Liste der bekannten Prozesse muss in einer Textdatei vorliegen, ein Prozess pro Zeile. Bearbeiten Sie Zeile 3 in Cohab_Processes.cna und geben Sie Ihre Liste der "bekannten" Prozesse an. Laden Sie das .cna-Skript in CobaltStrike und genießen Sie es.
Ich habe 'knownprocesses.txt' als Beispiel beigefügt, damit Benutzer das Verhalten dieses Skripts beobachten können, bevor sie sich die Mühe machen, die Liste der "bekannten" Prozesse in ihrer Umgebung zusammenzustellen.
Eine kleine Änderung ist erforderlich, um TrustedSec's tasklist BOF mit diesem Skript kompatibel zu machen. Ich musste effektiv ein "Ende des BOF"-Tag zur Ausgabe hinzufügen, damit das Aggressor-Skript erkennen kann, dass der BOF die Ausgabe abgeschlossen hat und aufhören soll, Dinge zu lesen/farbig zu markieren.

Ich empfehle, das vollständige Paket aus deren Repository zu holen und dann den tasklist BOF (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) so zu modifizieren, dass er mit dem hier beigelegten übereinstimmt. Dies ist notwendig, da das vollständige Repository einige Hilfs-/Header-Dateien enthält, die Sie zur Neukompilierung von entry.c benötigen.
Diese Methodik zur Identifizierung potenzieller Cohabitation ist extrem eingeschränkt. Sie wird beispielsweise Dinge wie Folgendes nicht erkennen oder abfangen:
Dieses Skript dient dazu, die "niedrig hängenden Früchte" zu identifizieren.
Dank an TrustedSec für ihr großartiges BOF-Repository Inspiration und einige Code-Ausschnitte stammen von harleyQu1nn's ProcessColor.cna