
Cobalt Strike Aggressor Script, das System-/AV-/EDR-Aufklärung durchführt
Cobalt Strike Aggressor-Skript, das System-/AV-/EDR-Aufklärung durchführt.
Autor: Jess Hires
Als Red-Team-Praktiker verwenden wir oft Tools, die versuchen, Details über ein kompromittiertes System zu identifizieren, am besten auf möglichst unauffällige Weise. Einige unserer üblichen Tools dafür wurden von EDR-Produkten erkannt, aufgrund der Verwendung von Windows-CLI-Befehlen. Dieses Aggressor-Skript soll dieses Problem lösen, indem es das System nur mit nativen Registry-Abfragen untersucht, ohne CLI-Befehle.
Laden Sie einfach reg.cna über den Skript-Manager in Cobalt Strike. Klicken Sie dann mit der rechten Maustaste auf den Beacon, auf dem Sie die Registry-Aufklärung durchführen möchten, und wählen Sie Registry dann Recon, oder geben Sie regenum in die Beacon-Konsole ein.



Hauptsächlich durch die Verwendung der Cobalt-Strike-Funktionen breg_query und breg_queryv. Anschließend wird die gesamte Beacon-Ausgabe mit beacon_output abgefangen, um nach bestimmten Werten zu suchen. Bei einem positiven Treffer wird die Ausgabe in der Beacon-Ausgabe hervorgehoben. Da es keine beacon_output_reg oder ähnliches gibt, wie beacon_output_ls und beacon_output_ps, muss die gesamte Ausgabe für die Analyse erfasst werden.
Das ist zu erwarten. Wir konnten nicht jede AV/EDR-Lösung testen, und wir wussten, dass viele fehlen würden. Sie können uns helfen, indem Sie ein GitHub-Issue mit den folgenden Informationen einreichen: