
このアグレッサースクリプトは、ビーコンのノートフィールドを使用して、ビーコンの健全性状態を示します。
Joe Vest (Twitter: @joevest)
このアグレッサースクリプトは、ビーコンのノートフィールドを使用してビーコンのヘルスステータスを示します。これは以下の方法で行われます。
heartbeat_1m イベントを使用して、1分ごとにノートフィールドを適切なアイコンで更新最後のチェックインが最大予想チェックイン時間 (スリープ + (スリープ * .01 * ジッター)) 未満である場合に計算されます。
例:sleep 300 20 のビーコンの最大予想チェックイン時間は 300 + (300 * .01 * 20) で 360 になります。
最後のチェックイン時間が最大予想チェックイン時間 * 2 より大きい場合に計算されます。これは「デッドタイム」と呼ばれます。
例:sleep 300 20 のビーコンのデッドタイムは 720 になります。
beacon['alive'] が false の場合、オペレーターがこのビーコンを強制終了/終了し、ビーコンが終了コマンドを確認しました。
最後のチェックインが最大予想チェックイン時間より大きく、デッドタイム未満である場合に計算されます。
これはリンクされたビーコンで、切断されているがまだ生きているとみなされます。これらのビーコンは親に依存して通信します。死亡としてマークする代わりに、一時停止としてマークされます。切断されたビーコンのプロセスを追跡する良い方法はありません。
以下は、Cobalt Strike クライアントでのこれらのアイコンの表示例です。

ビーコン ID と PID が初期ビーコンイベントログメッセージに追加されました。

スクリプトマネージャーから beaconhealth.cna ファイルを読み込みます。
スクリプトコンソールで get_BeaconHealthCheck_settings 関数を使用して、ビーコンのスリープ/ジッタートラッカーを表示します。