
Analyse les fichiers de verrouillage de la base de données de l'agent Cortex XDR pour extraire les paramètres de l'agent, le hash/salt du mot de passe de désinstallation et les exclusions de sécurité pour les évaluations red team et l'audit de configuration.
⚠️ Pour plus d'informations, veuillez consulter https://laokoon-security.com/cortex-xdr-config-exctractor/ (actuellement uniquement en allemand)
Cet outil est destiné à être utilisé lors des évaluations Red Team et pour auditer les paramètres XDR.
Avec cet outil, il est possible d'analyser les fichiers de verrouillage de la base de données de l'agent Cortex XDR de Palo Alto Networks et d'extraire les paramètres de l'agent, le hachage et le sel du mot de passe de désinstallation, ainsi que les éventuelles exclusions.
Usage = ./XDRConfExtractor.py [Filename].ldb
Help = ./XDRConfExtractor.py -h
Avec les versions d'agent antérieures à 7.8, tout utilisateur authentifié peut générer un fichier de support sur Windows via la console Cortex XDR dans la barre d'état système. Les fichiers de verrouillage de la base de données se trouvent dans le zip :
logs_[ID].zip\Persistence\agent_settings.db\
Les fichiers de support des agents exécutant la version 7.8 ou supérieure sont cryptés, mais si vous disposez de privilèges élevés sur la machine Windows, les fichiers peuvent être copiés directement depuis le répertoire suivant, sans cryptage.
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\
Les fichiers de support générés ne sont pas supprimés régulièrement, il est donc possible de trouver d'anciens fichiers de support non cryptés dans le dossier suivant :
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\
Théoriquement, depuis la version 8.1 de l'agent, il ne devrait plus être possible d'extraire les données des fichiers de verrouillage. Cela n'a pas encore été testé.
Cet outil repose sur une technique initialement publiée par mr.d0x en avril 2022 https://mrd0x.com/cortex-xdr-analysis-and-bypass/
L'utilisation de Cortex-XDR-Config-Extractor pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce programme. Utiliser uniquement à des fins éducatives.