
Cobalt Strike Aggressor Script que realiza reconocimiento de Sistema/AV/EDR
Script Aggressor de Cobalt Strike que realiza reconocimiento de Sistema/AV/EDR.
Autor: Jess Hires
Como practicante de equipo rojo, a menudo usamos herramientas que intentan identificar detalles sobre un sistema comprometido, preferiblemente de la manera más sigilosa posible. Algunas de nuestras herramientas habituales para esto comenzaron a ser detectadas por productos EDR, debido al uso de comandos CLI de Windows. Este script aggressor tiene como objetivo resolver ese problema al sondear el sistema usando únicamente consultas nativas del registro, sin comandos CLI.
Simplemente cargue reg.cna en Cobalt Strike usando el Administrador de Scripts. Luego haga clic derecho en el beacon donde desea ejecutar el reconocimiento del registro, y seleccione Registry luego Recon, o escriba regenum en la consola del beacon.



Principalmente, utilizando las funciones breg_query y breg_queryv de Cobalt Strike. Luego, toda la salida del beacon es interceptada con beacon_output, buscando valores específicos. Cuando se encuentra una coincidencia positiva, la salida se resaltará en la salida del beacon. Dado que no existe beacon_output_reg o algo similar, como beacon_output_ls y beacon_output_ps, toda la salida debe ser capturada para su análisis.
Esto es esperado. No pudimos probar todas las soluciones AV/EDR, y sabíamos que muchas faltarían. Puede ayudarnos enviando un issue de GitHub incluyendo la siguiente información: