☑ - símbolo indica beacon como ativo e funcionando
Calculado como último check-in menor que o tempo máximo esperado de check-in (sleep + (sleep * .01 * jitter))
ou seja, um beacon com sleep 300 20 teria um tempo máximo esperado de check-in de 360, calculado como 300 + (300 * .01 * 20).
💀 - símbolo indica beacon morreu
Calculado como o tempo do último check-in maior que o tempo máximo esperado de check-in * 2. Isso é conhecido como "tempo de morte".
ou seja, um beacon com sleep 300 20 teria um tempo de morte de 720.
❎ - símbolo indica beacon foi morto por um operador.
Se beacon['alive'] for falso, então um operador matou/saiu deste beacon e o beacon confirmou o comando de saída.
⚠ - símbolo indica beacon como morrendo
Calculado como último check-in maior que o tempo máximo esperado de check-in e menor que o tempo de morte.
⏸ - símbolo indica beacon como pausado.
Este é um beacon vinculado que foi desconectado mas ainda é considerado vivo. Esses beacons dependem de um pai para comunicação. Em vez de marcá-los como mortos, eles são marcados como pausados. Não há uma boa maneira de rastrear processos de beacons desconectados.
O seguinte mostra a aparência desses ícones no cliente Cobalt Strike.
O ID do beacon e o PID foram adicionados à mensagem inicial do log de eventos do beacon.
Uso
Carregue o arquivo beaconhealth.cna através do gerenciador de scripts.
Use a função get_BeaconHealthCheck_settings no console de scripts para visualizar o rastreador de sono/jitter do beacon.
O que você deve saber sobre o script
Ele usa o campo de Nota. Você é livre para editar como desejar. O primeiro caractere da nota será atualizado durante uma verificação de saúde com o símbolo apropriado.
Beacons vinculados não têm um sono. Os sonos são rastreados pelo pai do beacon vinculado.
As configurações de sono não são verificadas antes de serem rastreadas. Definir o sono em um beacon morto pode fazer com que o símbolo mude antes que o sono real seja processado pelo beacon.
A verificação de saúde é projetada para monitorar beacons de execução mais longa.
A saúde é medida a cada minuto
Isso ainda pode ser muito agressivo
Você pode ajustar o tempo alterando o evento de batimento cardíaco que inicia uma verificação.
O banco de dados de rastreamento não é persistente. Se você fechar o cliente Cobalt Strike e reconectar, o banco de dados será atualizado e os beacons podem ser marcados como NEW