PyBeacon
PyBeacon هي مجموعة من السكربتات للتعامل مع حركة المرور المشفرة لـ Cobalt Strike.
يمكنه تشفير/فك تشفير بيانات التعريف (metadata) الخاصة بالـ beacon، بالإضافة إلى تحليل المهام المشفرة بشكل متماثل.
السكربتات المضمنة
هناك مكتبة صغيرة تتضمن طرق التشفير/فك التشفير، ولكن بعض الأمثلة على السكربتات مرفقة.
- stager-decode.py - هذه الأداة ببساطة تقوم بفك تشفير DLL الـ beacon من عنوان URL الخاص بالـ stager (يمكنك استخدامها لاستخراج المفتاح العام).
- register.py - هذه الأداة تتعامل مع بيانات التعريف المشفرة بـ RSA ويمكنها تسجيل beacon جديد (مزيف) على خادم الفريق (Teamserver) المستهدف.
- tasktool.py - هذه الأداة تتعامل مع المهام المشفرة بـ AES من/إلى خادم الفريق. استخدمها لإرسال استجابات (callbacks) إلى خادم الفريق، أو لفك تشفير المهام من خادم الفريق إلى الـ beacon.
cs-3-5-rce.py - هذا تنفيذ للاستغلال المستخدم لاستغلال CS < 3.5-hf1، والذي تم استخدامه في الواقع لاختراق خوادم Cobalt Strike. يعمل عن طريق تسجيل beacon مع اجتياز دليل (directory traversal) في حقل عنوان IP. ثم يقوم بعد ذلك بتسجيل استجابة تحميل (download callback) تؤدي إلى رفع "التحميل" إلى أي مكان في نظام الملفات المستهدف. استخدم الاستغلال في الواقع مهمة cron لتحقيق تنفيذ التعليمات البرمجية عن بعد (RCE).
المهام المتبقية
- إضافة أنواع مهام أكثر إلى منطق فك تشفير المهام
- إضافة فك تشفير لمهام الـ beacon. في الوقت الحالي يتم استخدام منطق "عام" لكنه ليس مفيدًا حقًا.