
Cobalt Strike Aggressor Script जो System/AV/EDR Recon करता है
Cobalt Strike का एक Aggressor Script जो सिस्टम/AV/EDR रिकॉन करता है।
लेखक: Jess Hires
लाल टीम के अभ्यासकर्ता के रूप में, हम अक्सर ऐसे टूल्स का उपयोग करते हैं जो एक समझौता किए गए सिस्टम के बारे में विवरण निकालने का प्रयास करते हैं, अधिमानतः सबसे गुप्त तरीके से। इसके लिए हमारे कुछ सामान्य टूल्स को EDR उत्पादों द्वारा फ़्लैग किया जाने लगा, क्योंकि वे Windows CLI कमांड का उपयोग करते थे। यह aggressor script केवल नेटिव रजिस्ट्री क्वेरी का उपयोग करके सिस्टम की जांच करके इस समस्या को हल करने का लक्ष्य रखता है, इसमें कोई CLI कमांड नहीं है।
बस reg.cna को Script Manager का उपयोग करके Cobalt Strike में लोड करें। फिर जिस beacon पर आप रजिस्ट्री रिकॉन चलाना चाहते हैं, उस पर राइट-क्लिक करें, और Registry फिर Recon चुनें, या beacon कंसोल में regenum टाइप करें।



मुख्य रूप से, Cobalt Strike के breg_query और breg_queryv फंक्शन का उपयोग करके। फिर, सभी beacon आउटपुट को beacon_output के साथ हाईजैक किया जाता है, विशिष्ट मानों की खोज के लिए। जब कोई सकारात्मक मिलान होता है, तो आउटपुट beacon आउटपुट में हाइलाइट किया जाएगा। चूंकि beacon_output_ls और beacon_output_ps जैसी कोई beacon_output_reg या समान चीज़ नहीं है, सभी आउटपुट को पार्सिंग के लिए कैप्चर करना होगा।
यह अपेक्षित है। हम हर AV/EDR समाधान के लिए परीक्षण नहीं कर सके, और हम जानते थे कि कई छूट जाएंगे। आप निम्नलिखित जानकारी शामिल करके GitHub पर एक Issue सबमिट करके हमारी मदद कर सकते हैं: