
システム/AV/EDR偵察を実行するCobalt Strike Aggressorスクリプト
システム/AV/EDR偵察を実行するCobalt Strike Aggressor Script
作者: Jess Hires
レッドチームの実践者として、私たちはしばしば、侵害されたシステムに関する詳細を、可能な限りステルスな方法で指紋採取しようとするツールを使用します。この目的のために通常使用していたツールの一部は、Windows CLIコマンドの使用が原因でEDR製品にフラグを立てられるようになりました。このAggressor Scriptは、ネイティブのレジストリクエリのみを使用してシステムを調査し、CLIコマンドを一切使用しないことで、この問題を解決することを目的としています。
スクリプトマネージャを使用して、reg.cnaをCobalt Strikeに読み込むだけです。その後、レジストリ偵察を実行したいビーコンを右クリックし、Registry → Reconを選択するか、ビーコンコンソールにregenumと入力します。



主に、Cobalt Strikeのbreg_queryおよびbreg_queryv関数を使用します。その後、すべてのビーコン出力はbeacon_outputでハイジャックされ、特定の値を探します。一致が検出されると、その出力はビーコン出力内で強調表示されます。beacon_output_lsやbeacon_output_psのようなbeacon_output_regのようなものは存在しないため、すべての出力を解析のためにキャプチャする必要があります。
これは予期されることです。すべてのAV/EDRソリューションをテストすることはできず、多くのものが不足していることを認識していました。次の情報を含むGitHub Issueを送信することで、私たちを支援できます。