Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Registry-Recon — Script Aggressor do Cobalt Strike que Realiza Reconhecimento de Sistema/AV/EDR | Kitploit
Ferramentas/GitHubGitHub/optiv/registry-recon
Frameworks de Testes de PenetraçãoReconhecimentoColeta de InformaçõesRed Teaming
GitHuboptiv/registry-recon

Registry-Recon

Script Aggressor do Cobalt Strike que Realiza Reconhecimento de Sistema/AV/EDR

Ver Repositório
339341há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Registry-Recon

Cobalt Strike Aggressor Script que realiza reconhecimento de Sistema/AV/EDR.

Autor: Jess Hires

Descrição

Como profissional de red-team, frequentemente usamos ferramentas que tentam identificar detalhes sobre um sistema comprometido, preferencialmente da forma mais furtiva possível. Algumas de nossas ferramentas habituais para isso começaram a ser sinalizadas por produtos EDR, devido ao uso de comandos da CLI do Windows. Este script Aggressor visa resolver esse problema, sondando o sistema apenas com consultas nativas ao registro, sem comandos CLI.

Configuração

Basta carregar reg.cna no Cobalt Strike usando o Gerenciador de Scripts. Em seguida, clique com o botão direito no beacon onde deseja executar o reconhecimento de registro e escolha Registry depois Recon, ou digite regenum no console do beacon.

Instalação e Uso

Exemplo de Saída 1

Exemplo de Saída 2

Como isso funciona?

Principalmente, usando as funções breg_query e breg_queryv do Cobalt Strike. Em seguida, toda a saída do beacon é interceptada com beacon_output, procurando por valores específicos. Quando uma correspondência positiva é encontrada, a saída será destacada na saída do beacon. Como não existe beacon_output_reg ou algo similar, como beacon_output_ls e beacon_output_ps, toda a saída deve ser capturada para análise.

E se meu produto AV/EDR não for detectado? / Como posso ajudar?

Isso é esperado. Não pudemos testar todas as soluções de AV/EDR e sabíamos que muitas estariam faltando. Você pode nos ajudar enviando uma issue no GitHub com as seguintes informações:

  • Se é uma entrada de Sistema/AV/EDR
  • O nome do produto
  • Entradas de registro relevantes que podem ser usadas para identificar positivamente o produto
Baixar ferramenta