
Solo un repositorio git para la regla de detección de sleepmask que encontré en https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
Solo un repositorio git para la regla de detección de sleepmask que encontré en https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
En resumen, estos bytes forman parte del sleep mask kit sección .text sin ofuscar en sí mismos y no se ofuscan durante el reposo. Con la técnica de sleepmasking integrada no es posible cifrar esta región, ya que debe permanecer ejecutable para despertar al beacon. Técnicas más nuevas, como el uso de Timers y NtContinue APCs, no sufren este problema. Esta firma solo funcionó con el ajuste "userwx" deshabilitado, según esta publicación del blog de MDSec: https://www.mdsec.co.uk/2022/07/part-2-how-i-met-your-beacon-cobalt-strike/
Desarrollado y probado en CobaltStrike 4.6.1