
Parses Cortex XDR agent database lock files to extract agent settings, uninstall password hash/salt, and security exclusions for red team assessments and configuration auditing.
⚠️ 詳細については、https://laokoon-security.com/cortex-xdr-config-exctractor/ をご覧ください(現在はドイツ語のみ)
このツールは、レッドチーム評価中やXDR設定の監査のために使用することを目的としています。
このツールを使用すると、Palo Alto NetworksのCortex XDR Agentのデータベースロックファイルを解析し、エージェント設定、アンインストールパスワードのハッシュとソルト、および可能な除外設定を抽出できます。
Usage = ./XDRConfExtractor.py [Filename].ldb
Help = ./XDRConfExtractor.py -h
7.8より前のエージェントバージョンでは、認証済みユーザーはシステムトレイのCortex XDRコンソールからWindows上でサポートファイルを生成できます。 データベースロックファイルはZIP内にあります:
logs_[ID].zip\Persistence\agent_settings.db\
バージョン7.8以降を実行しているエージェントのサポートファイルは暗号化されていますが、Windowsマシンで昇格された権限を持っている場合、ファイルは暗号化されずに以下のディレクトリから直接コピーできます。
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\
生成されたサポートファイルは定期的に削除されないため、以下のフォルダに古い暗号化されていないサポートファイルが見つかる可能性があります:
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\
噂によれば、エージェントバージョン8.1以降、ロックファイルからデータを抽出することはできなくなったはずです。これはまだテストされていません。
このツールは、2022年4月にmr.d0xによって最初に公開された技術に依存しています。 https://mrd0x.com/cortex-xdr-analysis-and-bypass/
Cortex-XDR-Config-Extractorを事前の相互同意なしに攻撃対象に使用することは違法です。適用されるすべての地域、州、連邦法を遵守するのはエンドユーザーの責任です。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害について責任を負いません。教育目的のみで使用してください。