Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Cohab_Processes — Un petit script Aggressor pour aider les Red Teams à identifier les processus étrangers sur une machine hôte. | Kitploit
Outils/GitHubGitHub/octoberfest7/cohab_processes
Scripting et AutomatisationCollecte d'InformationsPost-ExploitationTests d'IntrusionRed Teaming
GitHuboctoberfest7/cohab_processes

Cohab_Processes

Un petit script Aggressor pour aider les Red Teams à identifier les processus étrangers sur une machine hôte.

Voir le dépôt
89133il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Cohab_Processes

Ce script Aggressor est conçu pour aider les équipes rouges internes à identifier les processus suspects ou étrangers (« Cohabitation ») exécutés dans leurs environnements.

Les équipes rouges peuvent constituer une liste de processus « connus » (indépendamment ou en collaboration avec l'équipe bleue) et la fournir au script Aggressor. Cette liste de processus peut inclure ceux observés « au moins x fois sur notre réseau » afin d'établir une référence. Une fois le script chargé dans CobaltStrike, la sortie des beacons sera modifiée/codée en couleur pour les commandes suivantes :

  1. shell tasklist
  2. ps
  3. TrustedSec's tasklist BOF (Vous n'êtes pas obligé d'utiliser ce BOF, mais c'est fortement recommandé)

Tout processus renvoyé par les commandes ci-dessus qui ne figure pas sur la liste des processus « connus » sera surligné en ROUGE pour investigation/examen approfondi.

shell tasklist:

image

ps:

image

TrustedSec tasklist BOF:

image

Configuration

La liste des processus connus doit se trouver dans un fichier texte, un processus par ligne.
Modifiez la ligne 3 dans Cohab_Processes.cna et spécifiez votre liste de processus « connus ».
Chargez le script .cna dans CobaltStrike et profitez-en.

J'ai inclus 'knownprocesses.txt' comme exemple pour que les utilisateurs puissent observer le comportement de ce script avant de se lancer dans l'effort de rassembler la liste des processus « connus » dans leur environnement.

TrustedSec Tasklist BOF

Une petite modification est nécessaire sur le BOF tasklist de TrustedSec pour le rendre compatible avec ce script. J'ai dû essentiellement ajouter une balise « fin de BOF » à la sortie pour que le script Aggressor puisse identifier que le BOF a terminé d'envoyer des données et cesser d'essayer de lire/coder en couleur.

image

Je recommande de récupérer le package complet depuis leur dépôt, puis de modifier le BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) pour qu'il corresponde à celui que j'ai inclus ici. C'est nécessaire car le dépôt complet contient des fichiers d'aide/en-tête dont vous aurez besoin pour recompiler entry.c.

Limites

Cette méthodologie pour identifier une cohabitation potentielle est TRÈS limitée. Elle ne permettra pas, par exemple, d'identifier ou de détecter des choses comme :

  1. L'injection de processus – où un malware a été injecté dans un processus légitime « connu » et s'exécute à l'intérieur.
  2. Le DLL sideloading ou hijacking – où un malware a été chargé par un processus légitime « connu » en résidant dans une DLL que le processus charge/exécute.

Ce script sert à aider à attraper les « fruits à portée de main ».

Crédits

Merci à TrustedSec pour leur excellent dépôt BOF
L'inspiration et quelques extraits de code proviennent du ProcessColor.cna de harleyQu1nn

Télécharger l’outil