
Apenas um repositório git para a regra de detecção do sleepmask que encontrei em https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
Apenas um repositório git para a regra de detecção de sleepmask que encontrei em https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-mask-kit-iocs
O tl;dr é que esses bytes fazem parte do sleep mask kit própria seção .text não obfuscada e não são obfuscados durante o sleep. Com a técnica integrada de sleepmasking não é possível criptografar essa região, pois ela precisa permanecer executável para acordar o beacon. Técnicas mais recentes, como o uso de Timers e APCs NtContinue, não sofrem desse problema. Esta assinatura só funcionou com a configuração "userwx" desabilitada, de acordo com este post do blog da MDSec: https://www.mdsec.co.uk/2022/07/part-2-how-i-met-your-beacon-cobalt-strike/
Desenvolvido e testado no CobaltStrike 4.6.1