
Ps-Tools, un kit avanzado de monitoreo de procesos para operaciones ofensivas
Tener un buen entendimiento técnico de los sistemas en los que aterrizamos durante un engagement es una condición clave para decidir cuál será el próximo paso dentro de una operación. Recopilar y analizar datos de procesos en ejecución desde sistemas comprometidos nos brinda una gran cantidad de información y nos ayuda a comprender mejor cómo está configurado el panorama informático de una organización objetivo. Además, sondear periódicamente los datos de los procesos nos permite reaccionar ante cambios en el entorno o proporcionar disparadores cuando se está llevando a cabo una investigación.
Para poder recopilar datos detallados de procesos desde endpoints comprometidos, escribimos una colección de herramientas de procesos que lleva el poder de estas utilidades avanzadas de procesos a los frameworks C2 (como Cobalt Strike).
Puedes encontrar más información sobre las herramientas y las técnicas utilizadas en el siguiente Blog: https://outflank.nl/blog/2020/03/11/red-team-tactics-advanced-process-monitoring-techniques-in-offensive-operations/
Psx: Shows a detailed list of all processes running on the system.
Psk: Shows detailed kernel information including loaded driver modules.
Psc: Shows a detailed list of all processes with Established TCP connections.
Psm: Show detailed module information from a specific process id (loaded modules, network connections e.g.).
Psh: Show detailed handle information from a specific process id (object handles, network connections e.g.).
Psw: Show Window titles from processes with active Windows.
Download the Outflank-Ps-Tools folder and load the Ps-Tools.cna script within the Cobalt Strike Script Manager.
Use the Beacon help command to display syntax information.
This project is written in C/C++
You can use Visual Studio to compile the reflective dll's from source.
Autor: Cornelis de Plaa (@Cneelis) / Outflank
Un saludo a: Stan Hegt (@StanHacked) y a todos mis otros grandes colegas en Outflank