
Ps-Tools, um kit de ferramentas avançado de monitoramento de processos para operações ofensivas
Ter um bom entendimento técnico dos sistemas em que aterrissamos durante um engajamento é uma condição chave para decidir qual será o próximo passo em uma operação. Coletar e analisar dados de processos em execução a partir de sistemas comprometidos nos fornece uma riqueza de informações e nos ajuda a entender melhor como a paisagem de TI de uma organização alvo está configurada. Além disso, a coleta periódica de dados de processos nos permite reagir a mudanças no ambiente ou fornecer gatilhos quando uma investigação está ocorrendo.
Para ser capaz de coletar dados detalhados de processos de endpoints comprometidos, escrevemos uma coleção de ferramentas de processo que trazem o poder desses utilitários de processo avançados para frameworks C2 (como o Cobalt Strike).
Mais informações sobre as ferramentas e técnicas usadas podem ser encontradas no seguinte blog: https://outflank.nl/blog/2020/03/11/red-team-tactics-advanced-process-monitoring-techniques-in-offensive-operations/
Psx: Shows a detailed list of all processes running on the system.
Psk: Shows detailed kernel information including loaded driver modules.
Psc: Shows a detailed list of all processes with Established TCP connections.
Psm: Show detailed module information from a specific process id (loaded modules, network connections e.g.).
Psh: Show detailed handle information from a specific process id (object handles, network connections e.g.).
Psw: Show Window titles from processes with active Windows.
Download the Outflank-Ps-Tools folder and load the Ps-Tools.cna script within the Cobalt Strike Script Manager.
Use the Beacon help command to display syntax information.
This project is written in C/C++
You can use Visual Studio to compile the reflective dll's from source.
Autor: Cornelis de Plaa (@Cneelis) / Outflank
Agradecimentos especiais para: Stan Hegt (@StanHacked) e todos os meus outros ótimos colegas na Outflank