
Ps-Tools, расширенный набор инструментов для мониторинга процессов, предназначенный для наступательных операций
Хорошее техническое понимание систем, на которые мы попадаем во время задания, является ключевым условием для определения следующего шага в операции. Сбор и анализ данных о работающих процессах на скомпрометированных системах даёт нам огромное количество информации и помогает лучше понять, как устроена ИТ-инфраструктура целевой организации. Более того, периодический опрос данных о процессах позволяет реагировать на изменения в среде или создавать триггеры при проведении расследования.
Чтобы иметь возможность собирать подробные данные о процессах на скомпрометированных конечных точках, мы написали набор инструментов для работы с процессами, который приносит возможности этих продвинутых утилит для работы с процессами в C2-фреймворки (такие как Cobalt Strike).
Больше информации об инструментах и используемых техниках можно найти в следующем блоге: https://outflank.nl/blog/2020/03/11/red-team-tactics-advanced-process-monitoring-techniques-in-offensive-operations/
Psx: Shows a detailed list of all processes running on the system.
Psk: Shows detailed kernel information including loaded driver modules.
Psc: Shows a detailed list of all processes with Established TCP connections.
Psm: Show detailed module information from a specific process id (loaded modules, network connections e.g.).
Psh: Show detailed handle information from a specific process id (object handles, network connections e.g.).
Psw: Show Window titles from processes with active Windows.
Download the Outflank-Ps-Tools folder and load the Ps-Tools.cna script within the Cobalt Strike Script Manager.
Use the Beacon help command to display syntax information.
This project is written in C/C++
You can use Visual Studio to compile the reflective dll's from source.
Автор: Cornelis de Plaa (@Cneelis) / Outflank
Отдельное спасибо: Stan Hegt (@StanHacked) и всем моим остальным замечательным коллегам из Outflank