
وظيفة Azure Function تتحقق من حركة مرور برنامج Cobalt Strike وتقوم بتوجيهها باستخدام ملفات تعريف C2 القابلة للتشكيل، حيث تعيد توجيه الطلبات غير الصالحة إلى موقع وهمي وترسل الحركة الموثقة إلى خادم الفريق عبر SSH.
AzureC2Relay هي دالة Azure تقوم بالتحقق من صحة حركة مرور Cobalt Strike beacon وإعادة توجيهها عن طريق التحقق من الطلبات الواردة بناءً على ملف تعريف Cobalt Strike Malleable C2. سيتم إعادة توجيه أي طلبات واردة لا تشارك ملفات تعريف user-agent ومسارات URI والرؤوس ومعاملات الاستعلام إلى موقع ويب خادع قابل للتكوين. يتم إعادة توجيه حركة مرور C2 التي تم التحقق منها إلى خادم الفريق داخل نفس الشبكة الافتراضية والذي يتم تقييده بشكل أكبر بواسطة مجموعة أمان الشبكة، مما يسمح للجهاز الافتراضي بكشف SSH فقط.

يتم نشر AzureC2Relay عبر وحدات Terraform Azure بالإضافة إلى بعض أوامر Azure CLI المحلية.
تأكد من تثبيت Terraform و Azure CLI و dotnet core 3.1 runtime
Windows (Powershell)
&([scriptblock]::Create((Invoke-WebRequest -UseBasicParsing 'https://dot.net/v1/dotnet-install.ps1'))) -runtime dotnet -version 3.1.0
Invoke-WebRequest 'https://releases.hashicorp.com/terraform/0.14.6/terraform_0.14.6_windows_amd64.zip' -OutFile 'terraform.zip'
Expand-Archive -Path terraform.zip -DestinationPath "$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
setx PATH "%PATH%;$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
Invoke-WebRequest -Uri https://aka.ms/installazurecliwindows -OutFile .\AzureCLI.msi; Start-Process msiexec.exe -Wait -ArgumentList '/I AzureCLI.msi /quiet'; rm .\AzureCLI.msi
Mac
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
brew update
brew tap hashicorp/tap
brew install hashicorp/tap/terraform
brew install azure-cli
Ubuntu , Debian
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
Kali
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
echo "deb [arch=amd64] https://packages.microsoft.com/repos/azure-cli/ stretch main" | sudo tee /etc/apt/sources.list.d/azure-cli.list
curl -L https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get update && sudo apt-get install apt-transport-https azure-cli
config.tf لتناسب احتياجاتك.az login.terraform init.terraform apply -auto-approve لنشر البنية التحتية.بمجرد اكتمال Terraform، سيوفر لك أمر SSH اللازم، وسيتم تشغيل خادم فريق CobaltStrike داخل جلسة tmux على الجهاز الافتراضي المنشور.
عند الانتهاء من استخدام البنية التحتية، يمكنك إزالتها باستخدام terraform destroy -auto-approve.