
Небольшой скрипт Aggressor, помогающий Red Teams идентифицировать посторонние процессы на хост-машине.
Этот скрипт Aggressor предназначен для помощи внутренним Red Teams в выявлении подозрительных или посторонних процессов («Совместное проживание») в их средах.
Red Teams могут составить список «известных» процессов (самостоятельно или в сотрудничестве с синими) и передать его скрипту агрессора. Этот список процессов может включать те, которые наблюдались «как минимум x раз в нашей сети», чтобы установить базовый уровень. После загрузки скрипта в CobaltStrike вывод beacon будет изменен/раскрашен для следующих команд:
Любые процессы, возвращенные в качестве вывода указанных выше команд, которых НЕТ в списке «известных» процессов, будут выделены КРАСНЫМ для дальнейшего расследования/проверки.
shell tasklist:

ps:

BOF tasklist от TrustedSec:

Список известных процессов должен находиться в текстовом файле, по одному процессу в строке.
Отредактируйте строку 3 в Cohab_Processes.cna и укажите свой список «известных» процессов.
Загрузите скрипт .cna в CobaltStrike и пользуйтесь.
Я включил файл 'knownprocesses.txt' в качестве примера, чтобы пользователи могли увидеть поведение скрипта до того, как приложат усилия для составления списка «известных» процессов в своей среде.
Требуется небольшое изменение BOF tasklist от TrustedSec, чтобы сделать его совместимым с этим скриптом. Мне пришлось добавить «метку конца BOF» в вывод, чтобы скрипт Aggressor определил, что BOF завершил отправку вывода и прекратил попытки чтения/раскраски.

Я рекомендую забрать полный пакет из их репозитория, а затем изменить BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c), чтобы он соответствовал тому, который я включил сюда. Это необходимо, потому что полный репозиторий содержит некоторые вспомогательные/заголовочные файлы, которые понадобятся для перекомпиляции entry.c.
Данная методология выявления возможного совместного проживания СИЛЬНО ограничена. Она не сможет, например, обнаружить или зафиксировать такие вещи, как:
Этот скрипт служит способом помочь выявить «низко висящие плоды».
Спасибо TrustedSec за их отличный репозиторий BOF
Вдохновение и некоторые фрагменты кода взяты из ProcessColor.cna от harleyQu1nn