über CobaltStrike
Malleable-C2-Profile für Cobalt Strike, entwickelt zur Abwehr von Verkehrsanalysen (Traffic Analysis).
Die Malleable-C2-Profile von Cobalt Strike definieren das „Kommunikationsformat und die Vorgehensweise“ für den C2-Kommunikationsverkehr zwischen Victim und Teamserver.
Indem der C2-Verkehr als „normaler Verkehr“ getarnt wird, wird vermieden, dass er von NIDS- oder SOC-Systemen direkt als anomaler Verkehr erkannt wird; dies kann Sicherheitsanalysten täuschen.
Details
|Malleable C2 profile|cs version|Beschreibung| |:-----:|--|------|-------| |jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt|3.12 3.14|Tarnung als normaler HTTP-Verkehr: Verkehr zwischen Browser und Webserver. | |jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt| 4.0 | Tarnung als normaler HTTP-Verkehr: Verkehr zwischen Browser und Webserver. |
Es wird empfohlen, das Malleable-C2-Profil selbst anzupassen.
AggressorScripts – Modifizieren oder Erweitern der Client-Funktionen von Cobalt Strike 3.* (ermöglicht die Erstellung benutzerdefinierter Menüs, Protokollierung, Persistenzerhaltung usw.).
Weitere Referenzen in der offiziellen Einführung Aggressor Script Tutorial and Reference
Details
| filename | opsec | desc | demo |
|---|
| BeaconNote.cna | 1 | Wenn ein Beacon zum ersten Mal online geht, wird die Notiz dieses Beacons auf Beacon ID + Erst-Onlineszeit gesetzt | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | Wenn ein Beacon zum ersten Mal online geht, werden alle vollständigen Informationen dieses Beacons an den angegebenen Slack-Channel gesendet Konfiguriere deine Slack-Webhooks | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Führt alle x Minuten eine Aktion aus | Zeitgesteuert ausführen: benutzerdefinierte cmd-Befehle/Bildschirmaufnahmen/logonpasswords/... |
Teamserver-Serverprotokolle – Ordner cobaltstrike/logs/{date}/{ip}
| Log Type | ext | location |
|---|---|---|
| Beacon-Befehlszeile (gesamter Inhalt) | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Bildschirmaufnahmen | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| author/filename | opsec | desc | demo |
|---|---|---|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Listet detaillierte Informationen zu Prozessen auf | 5 Arten von Befehlen psx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Offiziell empfohlen Mehrere neuere Privilege-Escalation-Exploits. Versionsanforderung: für Cobalt Strike 3.6 und später. |