
이 Aggressor 스크립트는 비콘의 노트 필드를 사용하여 비콘의 건강 상태를 나타냅니다.
Joe Vest (트위터: @joevest)
이 어그레서 스크립트는 비콘의 노트 필드를 사용하여 비콘의 상태를 표시합니다. 이는 다음과 같은 방법으로 수행됩니다.
heartbeat_1m을 사용하여 매분마다 적절한 아이콘으로 노트 필드 업데이트마지막 체크인이 최대 예상 체크인 시간 (슬립 + (슬립 * .01 * 지터))보다 작은 경우로 계산
예: sleep 300 20 설정의 비콘은 최대 예상 체크인 시간이 300 + (300 * .01 * 20)로 계산되어 360이 됩니다.
마지막 체크인 시간이 최대 예상 체크인 시간 * 2보다 큰 경우로 계산됩니다. 이를 '데드 타임'이라고 합니다.
예: sleep 300 20 설정의 비콘은 데드 타임이 720입니다.
beacon['alive']이 false이면 운영자가 이 비콘을 종료/중단시켰으며 비콘이 종료 명령을 확인한 것입니다.
마지막 체크인이 최대 예상 체크인 시간보다 크고 데드 타임보다 작은 경우로 계산됩니다.
연결이 끊겼지만 여전히 활성 상태로 간주되는 연결된 비콘입니다. 이러한 비콘은 통신을 위해 부모 비콘에 의존합니다. 죽은 것으로 표시하는 대신 일시 중지 상태로 표시됩니다. 연결이 끊긴 비콘의 프로세스를 추적할 좋은 방법이 없습니다.
다음은 Cobalt Strike 클라이언트에서 이 아이콘들이 어떻게 보이는지 보여줍니다.

비콘 ID와 PID가 초기 비콘 이벤트 로그 메시지에 추가되었습니다.

스크립트 관리자를 통해 beaconhealth.cna 파일을 로드합니다.
스크립트 콘솔에서 get_BeaconHealthCheck_settings 함수를 사용하여 비콘 슬립/지터 추적기를 확인합니다.