执行系统/AV/EDR 侦察的 Cobalt Strike Aggressor 脚本。
作者:Jess Hires
作为红队实践者,我们经常使用工具来尝试识别受感染系统的详细信息,并且尽可能以最隐蔽的方式进行。由于使用了 Windows CLI 命令,我们常用的一些工具开始被 EDR 产品标记。本 aggressor 脚本旨在通过仅使用原生注册表查询(不使用 CLI 命令)来探测系统,从而解决该问题。
只需通过脚本管理器将 reg.cna 加载到 Cobalt Strike 中。然后右键单击要执行注册表侦察的 beacon,选择 Registry,再选择 Recon,或者在 beacon 控制台中输入 regenum。



主要使用 Cobalt Strike 的 breg_query 和 breg_queryv 函数。然后,通过 beacon_output 劫持所有 beacon 输出,查找特定值。当匹配成功时,输出内容会在 beacon 输出中高亮显示。由于没有类似 beacon_output_ls 和 beacon_output_ps 那样的 beacon_output_reg 或类似功能,必须捕获所有输出进行解析。
这是预料之中的。我们无法测试所有 AV/EDR 解决方案,也知道很多会被遗漏。您可以通过提交包含以下信息的 GitHub Issue 来帮助我们: