
Script Aggressor do Cobalt Strike que Realiza Reconhecimento de Sistema/AV/EDR
Cobalt Strike Aggressor Script que realiza reconhecimento de Sistema/AV/EDR.
Autor: Jess Hires
Como profissional de red-team, frequentemente usamos ferramentas que tentam identificar detalhes sobre um sistema comprometido, preferencialmente da forma mais furtiva possível. Algumas de nossas ferramentas habituais para isso começaram a ser sinalizadas por produtos EDR, devido ao uso de comandos da CLI do Windows. Este script Aggressor visa resolver esse problema, sondando o sistema apenas com consultas nativas ao registro, sem comandos CLI.
Basta carregar reg.cna no Cobalt Strike usando o Gerenciador de Scripts. Em seguida, clique com o botão direito no beacon onde deseja executar o reconhecimento de registro e escolha Registry depois Recon, ou digite regenum no console do beacon.



Principalmente, usando as funções breg_query e breg_queryv do Cobalt Strike. Em seguida, toda a saída do beacon é interceptada com beacon_output, procurando por valores específicos. Quando uma correspondência positiva é encontrada, a saída será destacada na saída do beacon. Como não existe beacon_output_reg ou algo similar, como beacon_output_ls e beacon_output_ps, toda a saída deve ser capturada para análise.
Isso é esperado. Não pudemos testar todas as soluções de AV/EDR e sabíamos que muitas estariam faltando. Você pode nos ajudar enviando uma issue no GitHub com as seguintes informações: