
Un piccolo script Aggressor per aiutare i Red Team a identificare processi estranei su una macchina host.
Questo script Aggressor è pensato per aiutare i Red Team interni a identificare processi sospetti o estranei ("Coabitazione") in esecuzione nei loro ambienti.
I Red Team possono assemblare un elenco di processi "noti" (in modo indipendente o in collaborazione con la forza Blu) e fornirlo allo script aggressor. Questo elenco di processi potrebbe includere quelli visti "almeno x volte nella nostra rete" per stabilire una baseline. Una volta caricato lo script in CobaltStrike, l'output del beacon sarà modificato/colorato per i seguenti comandi:
Tutti i processi restituiti come output dai comandi sopra che NON sono presenti nell'elenco dei processi "noti" verranno evidenziati in ROSSO per ulteriori indagini/approfondimenti.
shell tasklist:

ps:

BOF tasklist di TrustedSec:

L'elenco dei processi noti deve essere in un file di testo, un processo per riga.
Modifica la riga 3 in Cohab_Processes.cna e specifica il tuo elenco di processi "noti".
Carica lo script .cna in CobaltStrike e divertiti.
Ho incluso 'knownprocesses.txt' come esempio in modo che gli utenti possano osservare il comportamento di questo script prima di dedicarsi al lavoro di assemblare l'elenco dei processi "noti" nel loro ambiente.
È necessaria una piccola modifica al BOF tasklist di TrustedSec per renderlo compatibile con questo script. Ho dovuto aggiungere un "tag di fine BOF" all'output in modo che lo script Aggressor riconosca che il BOF ha terminato l'invio dell'output e smetta di cercare di leggere/colorare le cose.

Consiglio di prendere il pacchetto completo dal loro repository e poi modificare il BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) per farlo corrispondere a quello che ho incluso qui. Questo è necessario perché il repository completo contiene alcuni file helper/header che ti serviranno per ricompilare entry.c.
Questa metodologia per identificare potenziali coabitazioni è FORTEMENTE limitata. Non identificherà né catturerà, ad esempio, cose come:
Questo script serve come aiuto per intercettare i "frutti a portata di mano".
Grazie a TrustedSec per il loro fantastico repository BOF
Ispirazione e alcuni frammenti di codice presi da ProcessColor.cna di harleyQu1nn](https://github.com/harleyQu1nn/AggressorScripts/blob/master/ProcessColor.cna)