
Ps-Tools, un kit di strumenti avanzato per il monitoraggio dei processi per operazioni offensive
Avere una buona comprensione tecnica dei sistemi su cui atterriamo durante un engagement è una condizione chiave per decidere quale sarà il prossimo passo all'interno di un'operazione. Raccogliere e analizzare i dati dei processi in esecuzione dai sistemi compromessi ci fornisce una ricchezza di informazioni e ci aiuta a capire meglio come è configurato il panorama IT di un'organizzazione target. Inoltre, il polling periodico dei dati dei processi ci consente di reagire ai cambiamenti nell'ambiente o di fornire trigger quando è in corso un'indagine.
Per poter raccogliere dati dettagliati sui processi dai terminali compromessi, abbiamo scritto una raccolta di strumenti di processo che porta la potenza di queste utilità avanzate di processo ai framework C2 (come Cobalt Strike).
Maggiori informazioni sugli strumenti e sulle tecniche utilizzate si trovano sul seguente blog: https://outflank.nl/blog/2020/03/11/red-team-tactics-advanced-process-monitoring-techniques-in-offensive-operations/
Psx: Shows a detailed list of all processes running on the system.
Psk: Shows detailed kernel information including loaded driver modules.
Psc: Shows a detailed list of all processes with Established TCP connections.
Psm: Show detailed module information from a specific process id (loaded modules, network connections e.g.).
Psh: Show detailed handle information from a specific process id (object handles, network connections e.g.).
Psw: Show Window titles from processes with active Windows.
Download the Outflank-Ps-Tools folder and load the Ps-Tools.cna script within the Cobalt Strike Script Manager.
Use the Beacon help command to display syntax information.
This project is written in C/C++
You can use Visual Studio to compile the reflective dll's from source.
Autore: Cornelis de Plaa (@Cneelis) / Outflank
Un ringraziamento a: Stan Hegt (@StanHacked) e a tutti i miei altri grandi colleghi di Outflank