
Un pequeño script de Aggressor para ayudar a los Red Teams a identificar procesos extraños en una máquina host.
Este script de Aggressor está diseñado para ayudar a los Red Teams internos a identificar procesos sospechosos o extraños ("Cohabitación") que se ejecutan en sus entornos.
Los Red Teams pueden compilar una lista de procesos "conocidos" (ya sea de forma independiente o en colaboración con la fuerza Azul) y proporcionarla al script de Aggressor. Esta lista de procesos podría incluir aquellos vistos "al menos x veces en nuestra red" para establecer una línea base. Una vez que el script se haya cargado en CobaltStrike, la salida del beacon se modificará o se codificará por colores para los siguientes comandos:
Cualquier proceso devuelto como salida de los comandos anteriores que NO se encuentre en la lista de procesos "conocidos" se resaltará en ROJO para una investigación/escrutinio más detallados.
shell tasklist:

ps:

BOF tasklist de TrustedSec:

La lista de procesos conocidos debe estar en un archivo de texto, un proceso por línea. Edite la línea 3 en Cohab_Processes.cna y especifique su lista de procesos "conocidos". Cargue el script .cna en CobaltStrike y disfrute.
He incluido 'knownprocesses.txt' como ejemplo para que los usuarios puedan observar el comportamiento de este script antes de esforzarse en compilar la lista de procesos "conocidos" en su entorno.
Se requiere una pequeña modificación en el BOF tasklist de TrustedSec para hacerlo compatible con este script. Básicamente, tuve que añadir una etiqueta de "fin de BOF" a la salida para que el script de Aggressor identifique que el BOF terminó de enviar datos y deje de intentar leer y aplicar colores.

Recomiendo obtener el paquete completo de su repositorio y luego modificar el BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) para que coincida con el que he incluido aquí. Esto es necesario porque el repositorio completo contiene algunos archivos auxiliares/de encabezado que necesitará para recompilar entry.c.
Esta metodología para identificar una posible cohabitación ES severamente limitada. Por ejemplo, no identificará ni detectará cosas como:
Este script sirve como una ayuda para detectar los "frutos bajos".
Gracias a TrustedSec por su excelente repositorio de BOF. Inspiración y algunos fragmentos de código tomados de ProcessColor.cna de harleyQu1nn (https://github.com/harleyQu1nn/AggressorScripts/blob/master/ProcessColor.cna)