
Скрипт Aggressor для Cobalt Strike, выполняющий разведку системы/AV/EDR
Скрипт Aggressor для Cobalt Strike, выполняющий разведку системы/AV/EDR.
Автор: Jess Hires
Как практикующие специалисты red team, мы часто используем инструменты, которые пытаются собрать информацию о скомпрометированной системе, желательно максимально скрытно. Некоторые из наших обычных инструментов для этого начали обнаруживаться EDR-продуктами из-за использования команд Windows CLI. Данный скрипт Aggressor призван решить эту проблему, выполняя проверку системы только с помощью нативных запросов к реестру, без команд CLI.
Просто загрузите reg.cna в Cobalt Strike с помощью Script Manager. Затем щелкните правой кнопкой мыши на beacon, на котором хотите выполнить разведку реестра, и выберите Registry, затем Recon, или введите regenum в консоли beacon.



В основном используются функции Cobalt Strike breg_query и breg_queryv. Затем весь вывод beacon перехватывается с помощью beacon_output для поиска определенных значений. При обнаружении совпадения вывод будет выделен в консоли beacon. Поскольку не существует beacon_output_reg или аналогичной функции, как beacon_output_ls и beacon_output_ps, весь вывод должен быть захвачен для парсинга.
Это ожидаемо. Мы не могли протестировать каждое AV/EDR решение и знали, что многие будут отсутствовать. Вы можете помочь нам, отправив issue на GitHub со следующей информацией: