
Un petit script Aggressor pour aider les Red Teams à identifier les processus étrangers sur une machine hôte.
Ce script Aggressor est conçu pour aider les équipes rouges internes à identifier les processus suspects ou étrangers (« Cohabitation ») exécutés dans leurs environnements.
Les équipes rouges peuvent constituer une liste de processus « connus » (indépendamment ou en collaboration avec l'équipe bleue) et la fournir au script Aggressor. Cette liste de processus peut inclure ceux observés « au moins x fois sur notre réseau » afin d'établir une référence. Une fois le script chargé dans CobaltStrike, la sortie des beacons sera modifiée/codée en couleur pour les commandes suivantes :
Tout processus renvoyé par les commandes ci-dessus qui ne figure pas sur la liste des processus « connus » sera surligné en ROUGE pour investigation/examen approfondi.
shell tasklist:

ps:

TrustedSec tasklist BOF:

La liste des processus connus doit se trouver dans un fichier texte, un processus par ligne.
Modifiez la ligne 3 dans Cohab_Processes.cna et spécifiez votre liste de processus « connus ».
Chargez le script .cna dans CobaltStrike et profitez-en.
J'ai inclus 'knownprocesses.txt' comme exemple pour que les utilisateurs puissent observer le comportement de ce script avant de se lancer dans l'effort de rassembler la liste des processus « connus » dans leur environnement.
Une petite modification est nécessaire sur le BOF tasklist de TrustedSec pour le rendre compatible avec ce script. J'ai dû essentiellement ajouter une balise « fin de BOF » à la sortie pour que le script Aggressor puisse identifier que le BOF a terminé d'envoyer des données et cesser d'essayer de lire/coder en couleur.

Je recommande de récupérer le package complet depuis leur dépôt, puis de modifier le BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) pour qu'il corresponde à celui que j'ai inclus ici. C'est nécessaire car le dépôt complet contient des fichiers d'aide/en-tête dont vous aurez besoin pour recompiler entry.c.
Cette méthodologie pour identifier une cohabitation potentielle est TRÈS limitée. Elle ne permettra pas, par exemple, d'identifier ou de détecter des choses comme :
Ce script sert à aider à attraper les « fruits à portée de main ».
Merci à TrustedSec pour leur excellent dépôt BOF
L'inspiration et quelques extraits de code proviennent du ProcessColor.cna de harleyQu1nn