
Solo un repository git per la regola di rilevamento sleepmask che ho trovato in https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
Solo un repository git per la regola di rilevamento del sleepmask che ho trovato su https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
In breve, questi byte fanno parte della sleep mask kit sezione .text non offuscata stessa e non vengono offuscati durante il sonno. Con la tecnica di sleepmasking integrata non è possibile crittografare questa regione poiché deve rimanere eseguibile per risvegliare il beacon. Tecniche più recenti come l'uso di Timer e APC NtContinue non soffrono di questo problema. Questa firma ha funzionato solo con l'impostazione "userwx" disabilitata, secondo questo post del blog MDSec: https://www.mdsec.co.uk/2022/07/part-2-how-i-met-your-beacon-cobalt-strike/
Sviluppato e testato su CobaltStrike 4.6.1