Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Registry-Recon — Cobalt Strike Aggressor Script, das System-/AV-/EDR-Aufklärung durchführt | Kitploit
Tools/GitHubGitHub/optiv/registry-recon
Penetrationstest-FrameworksAufklärungInformationsbeschaffungRed Teaming
GitHuboptiv/registry-recon

Registry-Recon

Cobalt Strike Aggressor Script, das System-/AV-/EDR-Aufklärung durchführt

Repository anzeigen
339341vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Registry-Recon

Cobalt Strike Aggressor-Skript, das System-/AV-/EDR-Aufklärung durchführt.

Autor: Jess Hires

Beschreibung

Als Red-Team-Praktiker verwenden wir oft Tools, die versuchen, Details über ein kompromittiertes System zu identifizieren, am besten auf möglichst unauffällige Weise. Einige unserer üblichen Tools dafür wurden von EDR-Produkten erkannt, aufgrund der Verwendung von Windows-CLI-Befehlen. Dieses Aggressor-Skript soll dieses Problem lösen, indem es das System nur mit nativen Registry-Abfragen untersucht, ohne CLI-Befehle.

Einrichtung

Laden Sie einfach reg.cna über den Skript-Manager in Cobalt Strike. Klicken Sie dann mit der rechten Maustaste auf den Beacon, auf dem Sie die Registry-Aufklärung durchführen möchten, und wählen Sie Registry dann Recon, oder geben Sie regenum in die Beacon-Konsole ein.

Installation und Verwendung

Beispielausgabe 1

Beispielausgabe 2

Wie funktioniert das?

Hauptsächlich durch die Verwendung der Cobalt-Strike-Funktionen breg_query und breg_queryv. Anschließend wird die gesamte Beacon-Ausgabe mit beacon_output abgefangen, um nach bestimmten Werten zu suchen. Bei einem positiven Treffer wird die Ausgabe in der Beacon-Ausgabe hervorgehoben. Da es keine beacon_output_reg oder ähnliches gibt, wie beacon_output_ls und beacon_output_ps, muss die gesamte Ausgabe für die Analyse erfasst werden.

Was, wenn mein AV/EDR-Produkt nicht erkannt wird? / Wie kann ich helfen?

Das ist zu erwarten. Wir konnten nicht jede AV/EDR-Lösung testen, und wir wussten, dass viele fehlen würden. Sie können uns helfen, indem Sie ein GitHub-Issue mit den folgenden Informationen einreichen:

  • Ob es sich um einen System-/AV-/EDR-Eintrag handelt
  • Den Namen des Produkts
  • Relevante Registry-Einträge, die zur eindeutigen Identifizierung des Produkts verwendet werden können
Tool herunterladen