Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Cortex-XDR-Config-Extractor — 解析Cortex XDR代理数据库锁定文件,以提取代理设置、卸载密码哈希/盐以及安全排除项,用于红队评估和配置审计。 | Kitploit
工具/GitHubGitHub/laokoon-security/cortex-xdr-config-extractor
密码破解配置审计渗透测试红队
GitHublaokoon-security/cortex-xdr-config-extractor

Cortex-XDR-Config-Extractor

解析Cortex XDR代理数据库锁定文件,以提取代理设置、卸载密码哈希/盐以及安全排除项,用于红队评估和配置审计。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
141243年前Kitploit 审核通过

Cortex XDR 配置提取器

⚠️ 更多信息,请访问 https://laokoon-security.com/cortex-xdr-config-exctractor/(目前仅有德语版)

此工具用于红队评估和审计 XDR 设置。

使用此工具,可以解析 Palo Alto Networks 的 Cortex XDR 代理 的 数据库锁文件,并提取 代理设置、卸载密码 的 哈希和盐值,以及可能的 排除项。

支持的提取项

  • 卸载密码哈希和盐值
  • 已排除的签名者名称
  • DLL 安全排除和设置
  • PE 安全排除和设置
  • Office 文件安全排除和设置
  • 凭据收集模块排除
  • WebShell 防护模块排除
  • 子进程执行链排除
  • 行为威胁模块排除
  • 本地恶意软件扫描模块排除
  • 内存保护模块状态
  • 全局哈希排除
  • 勒索软件防护模块模式和设置

用法

root@kitploit:~
Usage = ./XDRConfExtractor.py [Filename].ldb
Help  = ./XDRConfExtractor.py -h

获取数据库锁文件

代理版本 <7.8

在 7.8 之前的代理版本中,任何经过身份验证的用户都可以通过系统托盘中的 Cortex XDR 控制台在 Windows 上生成支持文件。 数据库锁文件可以在 zip 中找到:

root@kitploit:~
logs_[ID].zip\Persistence\agent_settings.db\

代理版本 ≥7.8

来自运行 7.8 或更高版本的代理的支持文件是加密的,但如果你在 Windows 机器上拥有提升的权限,可以直接从以下目录复制文件,无需加密。

方法一

root@kitploit:~
C:\ProgramData\Cyvera\LocalSystem\Persistence\agent_settings.db\

方法二

生成的支持文件不会定期删除,因此可能可以在以下文件夹中找到旧的未加密的支持文件:

root@kitploit:~
C:\Users\[Username]\AppData\Roaming\PaloAltoNetworks\Traps\support\

代理版本 >8.1

据称,自代理版本 8.1 起,应该无法再从锁文件中提取数据。这尚未经过测试。

致谢

此工具依赖于 mr.d0x 在 2022 年 4 月最初发布的一种技术 https://mrd0x.com/cortex-xdr-analysis-and-bypass/

法律免责声明

未经事先相互同意,使用 Cortex-XDR-Config-Extractor 攻击目标是违法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发人员不承担任何责任,也不对因使用本程序造成的任何滥用或损害负责。仅用于教育目的。

下载工具