
Cortex XDR एजेंट डेटाबेस लॉक फ़ाइलों को पार्स करता है ताकि एजेंट सेटिंग्स, अनइंस्टॉल पासवर्ड हैश/सॉल्ट, और सुरक्षा बहिष्करणों को निकाला जा सके, जो रेड टीम मूल्यांकन और कॉन्फ़िगरेशन ऑडिटिंग के लिए उपयोगी होते हैं।
⚠️ अधिक जानकारी के लिए, कृपया https://laokoon-security.com/cortex-xdr-config-exctractor/ पर जाएं (वर्तमान में केवल जर्मन में)
यह उपकरण रेड टीम मूल्यांकन और XDR सेटिंग्स के ऑडिट के दौरान उपयोग के लिए है।
इस उपकरण से Palo Alto Networks के Cortex XDR Agent के Database Lock Files को पार्स करना और Agent Settings, Uninstall Password के Hash and Salt, साथ ही संभावित Exclusions निकालना संभव है।
Usage = ./XDRConfExtractor.py [Filename].ldb
Help = ./XDRConfExtractor.py -h
एजेंट संस्करण 7.8 से पहले, कोई भी प्रमाणित उपयोगकर्ता सिस्टम ट्रे में Cortex XDR कंसोल के माध्यम से Windows पर एक सहायता फ़ाइल उत्पन्न कर सकता है। डेटाबेस लॉक फ़ाइलें ज़िप के अंदर पाई जा सकती हैं:
logs_[ID].zip\Persistence\agent_settings.db\
संस्करण 7.8 या उच्चतर चलाने वाले एजेंटों की सहायता फ़ाइलें एन्क्रिप्टेड होती हैं, लेकिन यदि आपके पास Windows मशीन पर उन्नत विशेषाधिकार हैं तो फ़ाइलों को बिना एन्क्रिप्शन के निम्नलिखित निर्देशिका से सीधे कॉपी किया जा सकता है।
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\
उत्पन्न सहायता फ़ाइलें नियमित रूप से हटाई नहीं जाती हैं, इसलिए निम्नलिखित फ़ोल्डर में पुरानी, अनएन्क्रिप्टेड सहायता फ़ाइलें मिलना संभव हो सकता है:
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\
माना जाता है कि एजेंट संस्करण 8.1 के बाद से, लॉक फ़ाइलों से डेटा निकालना संभव नहीं होना चाहिए। इसका अभी तक परीक्षण नहीं किया गया है।
यह उपकरण मूल रूप से अप्रैल 2022 में mr.d0x द्वारा जारी की गई एक तकनीक पर निर्भर करता है https://mrd0x.com/cortex-xdr-analysis-and-bypass/
पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए Cortex-XDR-Config-Extractor का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। केवल शैक्षिक उद्देश्यों के लिए उपयोग करें।