Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Registry-Recon — Скрипт Aggressor для Cobalt Strike, выполняющий разведку системы/AV/EDR | Kitploit
Инструменты/GitHubGitHub/optiv/registry-recon
Фреймворки для пентестаРазведкаСбор информацииRed Teaming
GitHuboptiv/registry-recon

Registry-Recon

Скрипт Aggressor для Cobalt Strike, выполняющий разведку системы/AV/EDR

Репозиторий
339344 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Registry-Recon

Скрипт Aggressor для Cobalt Strike, выполняющий разведку системы/AV/EDR.

Автор: Jess Hires

Описание

Как практикующие специалисты red team, мы часто используем инструменты, которые пытаются собрать информацию о скомпрометированной системе, желательно максимально скрытно. Некоторые из наших обычных инструментов для этого начали обнаруживаться EDR-продуктами из-за использования команд Windows CLI. Данный скрипт Aggressor призван решить эту проблему, выполняя проверку системы только с помощью нативных запросов к реестру, без команд CLI.

Установка

Просто загрузите reg.cna в Cobalt Strike с помощью Script Manager. Затем щелкните правой кнопкой мыши на beacon, на котором хотите выполнить разведку реестра, и выберите Registry, затем Recon, или введите regenum в консоли beacon.

Установка и использование

Пример вывода 1

Пример вывода 2

Как это работает?

В основном используются функции Cobalt Strike breg_query и breg_queryv. Затем весь вывод beacon перехватывается с помощью beacon_output для поиска определенных значений. При обнаружении совпадения вывод будет выделен в консоли beacon. Поскольку не существует beacon_output_reg или аналогичной функции, как beacon_output_ls и beacon_output_ps, весь вывод должен быть захвачен для парсинга.

Что если мой AV/EDR продукт не обнаружен? / Как я могу помочь?

Это ожидаемо. Мы не могли протестировать каждое AV/EDR решение и знали, что многие будут отсутствовать. Вы можете помочь нам, отправив issue на GitHub со следующей информацией:

  • Является ли это записью о системе/AV/EDR
  • Название продукта
  • Соответствующие записи реестра, которые можно использовать для точной идентификации продукта
Скачать инструмент