Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Cohab_Processes — Un piccolo script Aggressor per aiutare i Red Team a identificare processi estranei su una macchina host. | Kitploit
Strumenti/GitHubGitHub/octoberfest7/cohab_processes
Scripting e AutomazioneRaccolta InformazioniPost-ExploitPenetration TestingRed Teaming
GitHuboctoberfest7/cohab_processes

Cohab_Processes

Un piccolo script Aggressor per aiutare i Red Team a identificare processi estranei su una macchina host.

Vedi Repository
891333 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Cohab_Processes

Questo script Aggressor è pensato per aiutare i Red Team interni a identificare processi sospetti o estranei ("Coabitazione") in esecuzione nei loro ambienti.

I Red Team possono assemblare un elenco di processi "noti" (in modo indipendente o in collaborazione con la forza Blu) e fornirlo allo script aggressor. Questo elenco di processi potrebbe includere quelli visti "almeno x volte nella nostra rete" per stabilire una baseline. Una volta caricato lo script in CobaltStrike, l'output del beacon sarà modificato/colorato per i seguenti comandi:

  1. shell tasklist
  2. ps
  3. BOF tasklist di TrustedSec (Non è obbligatorio usare questo BOF, ma è altamente consigliato)

Tutti i processi restituiti come output dai comandi sopra che NON sono presenti nell'elenco dei processi "noti" verranno evidenziati in ROSSO per ulteriori indagini/approfondimenti.

shell tasklist:

image

ps:

image

BOF tasklist di TrustedSec:

image

Configurazione

L'elenco dei processi noti deve essere in un file di testo, un processo per riga.
Modifica la riga 3 in Cohab_Processes.cna e specifica il tuo elenco di processi "noti".
Carica lo script .cna in CobaltStrike e divertiti.

Ho incluso 'knownprocesses.txt' come esempio in modo che gli utenti possano osservare il comportamento di questo script prima di dedicarsi al lavoro di assemblare l'elenco dei processi "noti" nel loro ambiente.

BOF Tasklist di TrustedSec

È necessaria una piccola modifica al BOF tasklist di TrustedSec per renderlo compatibile con questo script. Ho dovuto aggiungere un "tag di fine BOF" all'output in modo che lo script Aggressor riconosca che il BOF ha terminato l'invio dell'output e smetta di cercare di leggere/colorare le cose.

image

Consiglio di prendere il pacchetto completo dal loro repository e poi modificare il BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) per farlo corrispondere a quello che ho incluso qui. Questo è necessario perché il repository completo contiene alcuni file helper/header che ti serviranno per ricompilare entry.c.

Limitazioni

Questa metodologia per identificare potenziali coabitazioni è FORTEMENTE limitata. Non identificherà né catturerà, ad esempio, cose come:

  1. Process injection – dove il malware è stato iniettato ed è in esecuzione in un processo legittimo e "noto".
  2. DLL sideloading o hijacking – dove il malware è stato caricato da un processo legittimo e "noto" risiedendo in una DLL che il processo carica/esegue.

Questo script serve come aiuto per intercettare i "frutti a portata di mano".

Crediti

Grazie a TrustedSec per il loro fantastico repository BOF
Ispirazione e alcuni frammenti di codice presi da ProcessColor.cna di harleyQu1nn](https://github.com/harleyQu1nn/AggressorScripts/blob/master/ProcessColor.cna)

Scarica lo strumento