
Script Aggressor Cobalt Strike qui effectue une reconnaissance système/AV/EDR
Cobalt Strike Aggressor Script qui effectue une reconnaissance Système/AV/EDR.
Auteur: Jess Hires
En tant que praticien d'équipe rouge, nous utilisons souvent des outils qui tentent d'identifier les détails d'un système compromis, de préférence de la manière la plus furtive possible. Certains de nos outils habituels ont commencé à être détectés par les produits EDR en raison de l'utilisation de commandes CLI Windows. Ce script aggressor vise à résoudre ce problème en sondant uniquement le système à l'aide de requêtes de registre natives, sans aucune commande CLI.
Chargez simplement reg.cna dans Cobalt Strike à l'aide du Script Manager. Ensuite, faites un clic droit sur le beacon sur lequel vous souhaitez effectuer une reconnaissance de registre, choisissez Registry puis Recon, ou tapez regenum dans la console du beacon.



Principalement, en utilisant les fonctions breg_query et breg_queryv de Cobalt Strike. Ensuite, toute la sortie du beacon est interceptée avec beacon_output, à la recherche de valeurs spécifiques. Lorsqu'une correspondance positive est trouvée, la sortie est mise en évidence dans la console du beacon. Comme il n'existe pas de beacon_output_reg ou équivalent, comme beacon_output_ls et beacon_output_ps, toute la sortie doit être capturée pour analyse.
C'est normal. Nous n'avons pas pu tester toutes les solutions AV/EDR, et nous savions que beaucoup manqueraient. Vous pouvez nous aider en soumettant une issue GitHub contenant les informations suivantes :