☑ - el símbolo indica que el beacon está activo y funcionando
Calculado cuando el último check-in es menor que el tiempo máximo esperado de check-in (sleep + (sleep * .01 * jitter))
es decir, un beacon con sleep 300 20 tendría un tiempo máximo esperado de check-in de 360 calculado como 300 + (300 * .01 * 20).
💀 - el símbolo indica que el beacon ha muerto
Calculado cuando el tiempo del último check-in es mayor que el tiempo máximo esperado de check-in * 2. Esto se conoce como "tiempo de muerte".
es decir, un beacon con sleep 300 20 tendría un tiempo de muerte de 720.
❎ - el símbolo indica que el beacon ha sido eliminado por un operador.
Si beacon['alive'] es falso, entonces un operador eliminó/salió de este beacon y el beacon reconoció el comando de salida.
⚠ - el símbolo indica que el beacon está muriendo
Calculado cuando el último check-in es mayor que el tiempo máximo esperado de check-in y menor que el tiempo de muerte.
⏸ - el símbolo indica que el beacon está pausado.
Este es un beacon enlazado que ha sido desconectado pero aún se considera vivo. Estos beacons dependen de un padre para la comunicación. En lugar de marcarlos como muertos, se marcan como pausados. No hay una buena manera de rastrear procesos de beacons desconectados.
Lo siguiente muestra cómo se ven estos íconos en el cliente de Cobalt Strike.
El ID del beacon y el PID se han añadido al mensaje inicial del registro de eventos del beacon.
Uso
Cargue el archivo beaconhealth.cna a través del administrador de scripts.
Utilice la función get_BeaconHealthCheck_settings en la consola de scripts para ver el rastreador de sueño/jitter del beacon.
Lo que debe saber sobre el script
Utiliza el campo de Nota. Puede editarlo como desee. El primer carácter de la nota se actualizará durante un health check con el símbolo apropiado.
Los beacons enlazados no tienen un sueño. Los sueños son rastreados por el padre del beacon enlazado.
Los ajustes de sueño no se verifican antes de rastrearse. Establecer el sueño en un beacon muerto puede causar que el símbolo cambie antes de que el sueño real haya sido procesado por el beacon.
El health check está diseñado para monitorear beacons de larga duración.
La salud se mide cada minuto
Esto aún puede ser demasiado agresivo
Puede ajustar el tiempo cambiando el evento heartbeat que desencadena una verificación.
La base de datos de rastreo no es persistente. Si cierra el cliente de Cobalt Strike y se reconecta, la base de datos se actualizará y los beacons pueden marcarse como NEW