Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Registry-Recon — 执行系统/AV/EDR 侦察的 Cobalt Strike Aggressor 脚本 | Kitploit
工具/GitHubGitHub/optiv/registry-recon
渗透测试框架侦察信息收集红队
GitHuboptiv/registry-recon

Registry-Recon

执行系统/AV/EDR 侦察的 Cobalt Strike Aggressor 脚本

查看仓库
339344年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Registry-Recon

执行系统/AV/EDR 侦察的 Cobalt Strike Aggressor 脚本。

作者:Jess Hires

描述

作为红队实践者,我们经常使用工具来尝试识别受感染系统的详细信息,并且尽可能以最隐蔽的方式进行。由于使用了 Windows CLI 命令,我们常用的一些工具开始被 EDR 产品标记。本 aggressor 脚本旨在通过仅使用原生注册表查询(不使用 CLI 命令)来探测系统,从而解决该问题。

设置

只需通过脚本管理器将 reg.cna 加载到 Cobalt Strike 中。然后右键单击要执行注册表侦察的 beacon,选择 Registry,再选择 Recon,或者在 beacon 控制台中输入 regenum。

安装与使用

示例输出 1

示例输出 2

原理是什么?

主要使用 Cobalt Strike 的 breg_query 和 breg_queryv 函数。然后,通过 beacon_output 劫持所有 beacon 输出,查找特定值。当匹配成功时,输出内容会在 beacon 输出中高亮显示。由于没有类似 beacon_output_ls 和 beacon_output_ps 那样的 beacon_output_reg 或类似功能,必须捕获所有输出进行解析。

如果我的 AV/EDR 产品未被检测到怎么办?/ 我该如何帮助?

这是预料之中的。我们无法测试所有 AV/EDR 解决方案,也知道很多会被遗漏。您可以通过提交包含以下信息的 GitHub Issue 来帮助我们:

  • 这是系统/AV/EDR 条目
  • 产品名称
  • 可用于确定该产品的相关注册表项
下载工具