
Um pequeno script Aggressor para ajudar Equipes Vermelhas a identificar processos estrangeiros em uma máquina host.
Este script Aggressor foi criado para ajudar Red Teams internos a identificar processos suspeitos ou estranhos ("Coabitação") em execução em seus ambientes.
Red Teams podem montar uma lista de processos "conhecidos" (de forma independente ou em colaboração com a força azul) e fornecê-la ao script Aggressor. Essa lista de processos pode incluir aqueles vistos "pelo menos x vezes em nossa rede" para estabelecer uma linha de base. Depois que o script for carregado no CobaltStrike, a saída do beacon será alterada/codificada por cores para os seguintes comandos:
Quaisquer processos retornados como saída dos comandos acima que NÃO estiverem na lista de processos "conhecidos" serão destacados em VERMELHO para investigação/escrutínio adicional.
shell tasklist:

ps:

TrustedSec tasklist BOF:

A lista de processos conhecidos deve estar em um arquivo de texto, um processo por linha.
Edite a linha 3 em Cohab_Processes.cna e especifique sua lista de processos "conhecidos".
Carregue o script .cna no CobaltStrike e aproveite.
Incluí 'knownprocesses.txt' como exemplo para que os usuários possam observar o comportamento deste script antes de se dar ao trabalho de montar a lista de processos "conhecidos" em seu ambiente.
É necessária uma pequena modificação no BOF tasklist da TrustedSec para torná-lo compatível com este script. Tive que adicionar efetivamente uma "tag de fim de BOF" na saída para que o script Aggressor identifique que o BOF terminou de enviar a saída e pare de tentar ler/codificar coisas por cores.

Recomendo baixar o pacote completo do repositório deles e depois modificar o BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c) para corresponder ao que incluí aqui. Isso é necessário porque o repositório completo contém alguns arquivos auxiliares/de cabeçalho que você precisará para recompilar o entry.c.
Esta metodologia para identificar potencial coabitação É severamente limitada. Por exemplo, não identificará ou capturará coisas como:
Este script serve como uma forma de ajudar a capturar os "frutos mais baixos".
Agradecimentos à TrustedSec pelo ótimo repositório de BOFs
Inspiração e alguns trechos de código retirados do ProcessColor.cna do harleyQu1nn