⚠️ 更多信息,请访问 https://laokoon-security.com/cortex-xdr-config-exctractor/(目前仅有德语版)
此工具用于红队评估和审计 XDR 设置。
使用此工具,可以解析 Palo Alto Networks 的 Cortex XDR 代理 的 数据库锁文件,并提取 代理设置、卸载密码 的 哈希和盐值,以及可能的 排除项。
Usage = ./XDRConfExtractor.py [Filename].ldb
Help = ./XDRConfExtractor.py -h
在 7.8 之前的代理版本中,任何经过身份验证的用户都可以通过系统托盘中的 Cortex XDR 控制台在 Windows 上生成支持文件。 数据库锁文件可以在 zip 中找到:
logs_[ID].zip\Persistence\agent_settings.db\
来自运行 7.8 或更高版本的代理的支持文件是加密的,但如果你在 Windows 机器上拥有提升的权限,可以直接从以下目录复制文件,无需加密。
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\
生成的支持文件不会定期删除,因此可能可以在以下文件夹中找到旧的未加密的支持文件:
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\
据称,自代理版本 8.1 起,应该无法再从锁文件中提取数据。这尚未经过测试。
此工具依赖于 mr.d0x 在 2022 年 4 月最初发布的一种技术 https://mrd0x.com/cortex-xdr-analysis-and-bypass/
未经事先相互同意,使用 Cortex-XDR-Config-Extractor 攻击目标是违法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发人员不承担任何责任,也不对因使用本程序造成的任何滥用或损害负责。仅用于教育目的。