
CrossC2, entwickelt auf Basis des Cobalt Strike Frameworks, kann für andere plattformübergreifende Systemsteuerung verwendet werden. CrossC2Kit bietet einige Schnittstellen, die von Benutzern aufgerufen werden können, um die CrossC2 Beacon-Sitzung zu manipulieren und so die Funktionalität von Cobalt Strike zu erweitern.
CrossC2Kit ist eine Infiltrationserweiterung rund um die Unix-Plattform, die von CrossC2 abgeleitet ist. Nutzt die Aggressor Script Open Source Script Engine. Es kann verwendet werden, um Automatisierungen zu erstellen, die den Betriebsprozess des Red Teams simulieren und den CobaltStrike-Client erweitern.
CrossC2Kit erbt die ursprünglichen Funktionen von CobaltStrike, daher beziehen sich die Entwicklungs- und Schreibgrammatik weiterhin auf die offizielle Dokumentation: https://trial.cobaltstrike.com/aggressor-script/index.html

Allerdings wurden auch einige API-Erweiterungen an CrossC2 vorgenommen, um das Beacon der UNIX-Plattform zu steuern. Die Hauptfunktionen sind das Laden von dynamischen Bibliotheken (.so / .dylib) und ausführbaren Dateien (ELF / MachO) aus dem Speicher. Skripte (bash / python / php …). Gleichzeitig sind einige Datenschnittstellen von CobaltStrike erhalten geblieben, wie z. B. portscan, screenshots, keylogger, credentials usw., mit denen schnell Portscan und andere Kits entwickelt werden können. Und wenn Sie mit dem nativen CS-Protokoll vertraut sind, können Sie einige komplexere Datenergebnisse für eine flexiblere Metadatensammlung angeben.

Interpreter bezogene Plugins、Passwort-Dump-Modul、Authentifizierungs-Backdoor-Module、Informationssammlungsmodule、Verkehrsproxy-Modul、Keylogger-Modul、Berechtigungserweiterungsmodul、Aufgabenverwaltungsmodul
Siehe Wiki für Details: Über CrossC2Kit
API zur Speicherladung: API-Wiki
API-Funktionshandbuch: API-Referenz
API-Demo:/third-party/api_demo/load.cna
Verwenden Sie CrossC2Kit, um eine benutzerdefinierte Erweiterung zu entwickeln:
Legen Sie die benutzerdefinierte Erweiterung je nach Klassifizierung, Quellcode-Kompilierung, Konfigurationsdatei usw. in den Ordner third-party. Der Client lädt automatisch die erweiterte load.cna.
Für Details: https://github.com/CrossC2/CrossC2Kit/tree/template/third-party
├── third-party
│ ├── test.cna
│ └── util
│ ├── lpe // Type of plugin
│ │ ├── cve-2021-1102 // The name of the plugin
│ │ │ ├── load.cna // Loading file of the plug-in *
│ │ │ ├── readme.md // Description document of plug-in
│ │ │ ├── src // The source code directory of binary components in the plugin
│ │ │ │ ├── exp.c // Source code to be compiled *
│ │ │ │ └── makefile // Automatic compiled configuration file *
│ │ │ └── testa.cna // CNA script used inside the plug-in
│ │ └── cve-2022-2202
│ │ ├── load.cna
│ │ ├── readme.md
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── pass
│ ├── linux-login
│ │ ├── load.cna
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── readme.md
Die Kompilierungsergebnisse werden in Summary angezeigt, einschließlich
Systemarchitektur-Informationen
Kompilierungsprozess
Symbolinformationen der Kompilierungsergebnisse
GLIBC-Versionsinformationen, die in Linux-Programmen enthalten sind
Gesamtergebnis der Kompilierung

