
एक छोटा Aggressor स्क्रिप्ट जो Red Teams को होस्ट मशीन पर विदेशी प्रक्रियाओं की पहचान करने में मदद करता है
यह Aggressor स्क्रिप्ट आंतरिक रेड टीमों को उनके वातावरण में चल रही संदिग्ध या बाहरी प्रक्रियाओं ("सह-निवास") की पहचान करने में मदद करने के लिए बनाई गई है।
रेड टीमें "ज्ञात" प्रक्रियाओं की एक सूची तैयार कर सकती हैं (स्वतंत्र रूप से या ब्लू फोर्स के सहयोग से) और इसे Aggressor स्क्रिप्ट को फीड कर सकती हैं। प्रक्रियाओं की इस सूची में वे प्रक्रियाएँ शामिल हो सकती हैं जो "हमारे नेटवर्क में कम से कम x बार देखी गईं" ताकि एक आधार रेखा स्थापित की जा सके। एक बार स्क्रिप्ट को CobaltStrike में लोड करने के बाद, निम्नलिखित कमांड के लिए beacon आउटपुट बदल/रंग कोडित हो जाएगा:
उपरोक्त कमांड से आउटपुट के रूप में लौटाई गई कोई भी प्रक्रिया जो "ज्ञात" प्रक्रियाओं की सूची में नहीं मिलती है, आगे की जांच/गहन अध्ययन के लिए लाल रंग में हाइलाइट की जाएगी।
shell tasklist:

ps:

TrustedSec tasklist BOF:

ज्ञात प्रक्रियाओं की सूची एक टेक्स्ट फ़ाइल में होनी चाहिए, प्रति पंक्ति एक प्रक्रिया। Cohab_Processes.cna में पंक्ति 3 को संपादित करें और अपनी "ज्ञात" प्रक्रियाओं की सूची निर्दिष्ट करें। .cna स्क्रिप्ट को CobaltStrike में लोड करें और आनंद लें।
मैंने 'knownprocesses.txt' को एक उदाहरण के रूप में शामिल किया है ताकि उपयोगकर्ता अपने वातावरण में "ज्ञात" प्रक्रियाओं की सूची बनाने के प्रयास से पहले इस स्क्रिप्ट के व्यवहार को देख सकें।
इस स्क्रिप्ट के साथ संगत बनाने के लिए TrustedSec के tasklist BOF में एक छोटा सा संशोधन आवश्यक है। मुझे आउटपुट में एक "BOF का अंत" टैग जोड़ना पड़ा ताकि Aggressor स्क्रिप्ट यह पहचान सके कि BOF ने आउटपुट भेजना समाप्त कर दिया है और चीजों को पढ़ने/रंग कोडित करने का प्रयास बंद कर दे।

मैं उनके रिपॉजिटरी से पूरा पैकेज लेने और फिर tasklist BOF (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) को यहाँ शामिल किए गए BOF से मिलान करने की सलाह देता हूँ। यह आवश्यक है क्योंकि पूर्ण रिपॉजिटरी में कुछ सहायक/हेडर फ़ाइलें हैं जिनकी आपको entry.c को पुनर्संकलित करने के लिए आवश्यकता होगी।
संभावित सह-निवास की पहचान करने की यह विधि गंभीर रूप से सीमित है। उदाहरण के लिए, यह निम्नलिखित चीजों की पहचान या पकड़ नहीं करेगी:
यह स्क्रिप्ट "आसान शिकार" को पकड़ने में मदद करने का काम करती है।
TrustedSec को उनके शानदार BOF रिपॉजिटरी के लिए धन्यवाद प्रेरणा और कुछ कोड स्निपेट harleyQu1nn के ProcessColor.cna से लिए गए हैं।