☑ - il simbolo indica che il beacon è attivo e funzionante
Calcolato quando l'ultimo check-in è inferiore al tempo massimo previsto di check-in
(sleep + (sleep * .01 * jitter))
Ad esempio, un beacon con sleep 300 20 avrebbe un tempo massimo previsto di check-in di 360 calcolato come 300 + (300 * .01 * 20).
💀 - il simbolo indica che il beacon è morto
Calcolato quando l'ultimo check-in è maggiore del tempo massimo previsto di check-in * 2. Questo è noto come "tempo di morte".
Ad esempio, un beacon con sleep 300 20 avrebbe un tempo di morte di 720.
❎ - il simbolo indica che il beacon è stato ucciso da un operatore.
Se beacon['alive'] è false, allora un operatore ha ucciso/terminato questo beacon e il beacon ha riconosciuto il comando di uscita.
⚠ - il simbolo indica che il beacon sta morendo
Calcolato quando l'ultimo check-in è maggiore del tempo massimo previsto di check-in e minore del tempo di morte.
⏸ - il simbolo indica che il beacon è in pausa.
Questo è un beacon collegato che è stato disconnesso ma è ancora considerato vivo. Questi beacon dipendono da un genitore per la comunicazione. Invece di segnarli come morti, vengono segnati come in pausa. Non c'è un buon modo per tracciare i processi dei beacon disconnessi.
Quello che segue mostra l'aspetto di queste icone nel client Cobalt Strike.
L'ID del beacon e il PID sono stati aggiunti al messaggio di log dell'evento beacon iniziale.
Utilizzo
Caricare il file beaconhealth.cna tramite il gestore degli script.
Utilizzare la funzione get_BeaconHealthCheck_settings nella console degli script per visualizzare il tracker sleep/jitter del beacon.
Cosa dovresti sapere sullo script
Utilizza il campo Note. Sei libero di modificarlo come preferisci. Il primo carattere della nota verrà aggiornato durante un controllo di salute con il simbolo appropriato.
I beacon collegati non hanno un sleep. I sleep sono tracciati dal genitore del beacon collegato
Le impostazioni di sleep non vengono verificate prima di essere tracciate. Impostare lo sleep su un beacon morto potrebbe far cambiare il simbolo prima che lo sleep effettivo sia stato elaborato dal beacon.
Il controllo di salute è progettato per monitorare beacon a lunga durata.
La salute viene misurata ogni minuto
Questo potrebbe ancora essere troppo aggressivo
Puoi regolare la tempistica cambiando l'evento heartbeat che avvia un controllo.
Il database di tracciamento non è persistente. Se chiudi il client Cobalt Strike e ti riconnetti, il database verrà aggiornato e i beacon potrebbero essere contrassegnati come NEW