
Just a git repo for the sleepmask detection rule i found in https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
Juste un dépôt Git pour la règle de détection du sleepmask que j'ai trouvée sur https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
En bref, ces octets font partie de la sleep mask kit section .text non obfusquée elle-même et ne sont pas obfusqués lors du sommeil. Avec la technique de sleepmasking intégrée, il n'est pas possible de chiffrer cette région car elle doit rester exécutable pour réveiller le beacon. Les techniques plus récentes, telles que l'utilisation de Timers et d'APC NtContinue, ne souffrent pas de ce problème. Cette signature n'a fonctionné qu'avec le paramètre "userwx" désactivé, selon cet article de blog MDSec : https://www.mdsec.co.uk/2022/07/part-2-how-i-met-your-beacon-cobalt-strike/
Développé et testé sur CobaltStrike 4.6.1