
시스템/AV/EDR 정찰을 수행하는 Cobalt Strike Aggressor Script
시스템/AV/EDR 정찰을 수행하는 Cobalt Strike Aggressor 스크립트.
작성자: Jess Hires
레드팀 실무자로서 우리는 종종 손상된 시스템에 대한 세부 정보를 가능한 한 은밀하게 지문 수집하는 도구를 사용합니다. 이 과정에서 일반적으로 사용하는 도구 중 일부는 Windows CLI 명령어를 사용하기 때문에 EDR 제품에 의해 플래그 지정되기 시작했습니다. 이 어그레서 스크립트는 CLI 명령어 없이 네이티브 레지스트리 쿼리만 사용하여 시스템을 조사함으로써 이 문제를 해결하는 것을 목표로 합니다.
스크립트 관리자를 사용하여 reg.cna를 Cobalt Strike에 로드하기만 하면 됩니다. 그런 다음 레지스트리 정찰을 실행하려는 비콘을 마우스 오른쪽 버튼으로 클릭하고 Registry -> Recon을 선택하거나 비콘 콘솔에 regenum을 입력합니다.



주로 Cobalt Strike의 breg_query 및 breg_queryv 함수를 사용합니다. 그런 다음 모든 비콘 출력은 특정 값을 찾기 위해 beacon_output으로 가로채집니다. 긍정적 일치가 이루어지면 출력이 비콘 출력에서 강조 표시됩니다. beacon_output_ls 또는 beacon_output_ps와 같은 beacon_output_reg 또는 이와 유사한 함수가 없기 때문에 모든 출력을 파싱을 위해 캡처해야 합니다.
이는 예상된 상황입니다. 모든 AV/EDR 솔루션을 테스트할 수 없었으며, 많은 솔루션이 누락될 것임을 알고 있었습니다. 다음 정보를 포함하여 GitHub 이슈를 제출함으로써 도움을 주실 수 있습니다: