
Este Aggressor script utiliza el campo de nota de un beacon para indicar el estado de salud del beacon.
Joe Vest (Twitter: @joevest)
Este script de agresor utiliza el campo de nota de un beacon para indicar el estado de salud del beacon. Esto se logra mediante:
heartbeat_1mCalculado cuando el último check-in es menor que el tiempo máximo esperado de check-in (sleep + (sleep * .01 * jitter))
es decir, un beacon con sleep 300 20 tendría un tiempo máximo esperado de check-in de 360 calculado como 300 + (300 * .01 * 20).
Calculado cuando el tiempo del último check-in es mayor que el tiempo máximo esperado de check-in * 2. Esto se conoce como "tiempo de muerte".
es decir, un beacon con sleep 300 20 tendría un tiempo de muerte de 720.
Si beacon['alive'] es falso, entonces un operador eliminó/salió de este beacon y el beacon reconoció el comando de salida.
Calculado cuando el último check-in es mayor que el tiempo máximo esperado de check-in y menor que el tiempo de muerte.
Este es un beacon enlazado que ha sido desconectado pero aún se considera vivo. Estos beacons dependen de un padre para la comunicación. En lugar de marcarlos como muertos, se marcan como pausados. No hay una buena manera de rastrear procesos de beacons desconectados.
Lo siguiente muestra cómo se ven estos íconos en el cliente de Cobalt Strike.

El ID del beacon y el PID se han añadido al mensaje inicial del registro de eventos del beacon.

Cargue el archivo beaconhealth.cna a través del administrador de scripts.
Utilice la función get_BeaconHealthCheck_settings en la consola de scripts para ver el rastreador de sueño/jitter del beacon.