Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Cohab_Processes — Небольшой скрипт Aggressor, помогающий Red Teams идентифицировать посторонние процессы на хост-машине. | Kitploit
Инструменты/GitHubGitHub/octoberfest7/cohab_processes
Скриптинг и автоматизацияСбор информацииПост-эксплуатацияТестирование на ПроникновениеRed Teaming
GitHuboctoberfest7/cohab_processes

Cohab_Processes

Небольшой скрипт Aggressor, помогающий Red Teams идентифицировать посторонние процессы на хост-машине.

Репозиторий
891333 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Cohab_Processes

Этот скрипт Aggressor предназначен для помощи внутренним Red Teams в выявлении подозрительных или посторонних процессов («Совместное проживание») в их средах.

Red Teams могут составить список «известных» процессов (самостоятельно или в сотрудничестве с синими) и передать его скрипту агрессора. Этот список процессов может включать те, которые наблюдались «как минимум x раз в нашей сети», чтобы установить базовый уровень. После загрузки скрипта в CobaltStrike вывод beacon будет изменен/раскрашен для следующих команд:

  1. shell tasklist
  2. ps
  3. BOF tasklist от TrustedSec (Вам не обязательно использовать этот BOF, но это настоятельно рекомендуется)

Любые процессы, возвращенные в качестве вывода указанных выше команд, которых НЕТ в списке «известных» процессов, будут выделены КРАСНЫМ для дальнейшего расследования/проверки.

shell tasklist:

image

ps:

image

BOF tasklist от TrustedSec:

image

Настройка

Список известных процессов должен находиться в текстовом файле, по одному процессу в строке.
Отредактируйте строку 3 в Cohab_Processes.cna и укажите свой список «известных» процессов.
Загрузите скрипт .cna в CobaltStrike и пользуйтесь.

Я включил файл 'knownprocesses.txt' в качестве примера, чтобы пользователи могли увидеть поведение скрипта до того, как приложат усилия для составления списка «известных» процессов в своей среде.

BOF tasklist от TrustedSec

Требуется небольшое изменение BOF tasklist от TrustedSec, чтобы сделать его совместимым с этим скриптом. Мне пришлось добавить «метку конца BOF» в вывод, чтобы скрипт Aggressor определил, что BOF завершил отправку вывода и прекратил попытки чтения/раскраски.

image

Я рекомендую забрать полный пакет из их репозитория, а затем изменить BOF tasklist (CS-Situational-Awareness-BOF/src/SA/tasklist/entry.c), чтобы он соответствовал тому, который я включил сюда. Это необходимо, потому что полный репозиторий содержит некоторые вспомогательные/заголовочные файлы, которые понадобятся для перекомпиляции entry.c.

Ограничения

Данная методология выявления возможного совместного проживания СИЛЬНО ограничена. Она не сможет, например, обнаружить или зафиксировать такие вещи, как:

  1. Внедрение процесса — когда вредоносное ПО внедрено и выполняется в законном, «известном» процессе.
  2. Подгрузка или захват DLL — когда вредоносное ПО загружено законным, «известным» процессом, находясь в DLL, которую этот процесс загружает/выполняет.

Этот скрипт служит способом помочь выявить «низко висящие плоды».

Благодарности

Спасибо TrustedSec за их отличный репозиторий BOF
Вдохновение и некоторые фрагменты кода взяты из ProcessColor.cna от harleyQu1nn

Скачать инструмент