Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cs2modrewrite — Konvertiert Cobalt Strike-Profile in modrewrite-Skripte | Kitploit
Tools/GitHubGitHub/threatexpress/cs2modrewrite
Web-Proxys & AbfangenIDS/IPS-UmgehungNetzwerksicherheitPenetrationstestsCommand and ControlRed Teaming
GitHubthreatexpress/cs2modrewrite

cs2modrewrite

Konvertiert Cobalt Strike-Profile in modrewrite-Skripte

Repository anzeigen
608116vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Automatische Generierung von Regelsätzen für Apache mod_rewrite oder Nginx zur intelligenten HTTP-C2-Umleitung

Python application Dieses Projekt konvertiert ein Cobalt-Strike-Profil in eine funktionale mod_rewrite-.htaccess- oder Nginx-Konfigurationsdatei zur Unterstützung von HTTP-Reverse-Proxy-Umleitungen zu einem Cobalt-Strike-Teamserver. Der Einsatz von Reverse-Proxys schützt Backend-C2-Server vor Profiling, Untersuchung und allgemeiner Internet-Hintergrundstrahlung.

Hinweis: Sie sollten die Ausgabe vor der Bereitstellung nach Bedarf testen und anpassen, aber diese Skripte sollten die Hauptarbeit übernehmen.

Funktionen

  • Erfordert jetzt Python 3.0+
  • Unterstützt die benutzerdefinierten URI-Funktionen von Cobalt Strike ab CS 4.0
  • Rewrite-Regeln basierend auf gültigen C2-URIs (HTTP GET, POST und Stager) sowie der angegebenen User-Agent-Zeichenfolge.
    • Ergebnis: Standardmäßig werden nur Anfragen an gültige C2-Endpunkte mit einer bestimmten UA-Zeichenfolge an den Teamserver weitergeleitet.
  • Verwendet ein benutzerdefiniertes Malleable-C2-Profil, um eine .htaccess-Datei mit entsprechenden mod_rewrite-Regeln zu erstellen
  • Verwendet ein benutzerdefiniertes Malleable-C2-Profil, um eine Nginx-Konfiguration mit entsprechenden proxy_pass-Regeln zu erstellen
  • HTTP- oder HTTPS-Proxying zum Cobalt-Strike-Teamserver
  • HTTP-302-Umleitung zu einer legitimen Website für nicht übereinstimmende Anfragen

Schnellstart

Das havex.profile-Beispiel ist für einen schnellen Test enthalten.

  1. Führen Sie das Skript gegen ein Profil aus
  2. Speichern Sie die Ausgabe auf Ihrem Redirector als .htaccess oder /etc/nginx/nginx.conf
  3. Ändern Sie sie nach Bedarf
  4. Laden Sie den Webserver neu bzw. starten Sie ihn neu

Apache-mod_rewrite-Anwendungsbeispiel mit einer Remote-Include-Datei

root@kitploit:~
python3 cs2modrewrite.py -i havex.profile -c https://TEAMSERVER -r https://GOHERE -o /etc/apache2/redirect.rules

Beispiel-Apache-Konfiguration

root@kitploit:~
<VirtualHost *:80>
    ServerAdmin webmaster@localhost
    DocumentRoot /var/www/html
    RemoteIPHeader X-Forwarded-For

    ErrorLog /var/log/apache2/redirector_error.log
    CustomLog /var/log/apache2/redirector_access.log combined
    ErrorDocument 401 " "
    ErrorDocument 403 " "
    ErrorDocument 404 " "
    ErrorDocument 500 " "
    ErrorDocument 503 " "

    # Include redirect.rules
    Include /etc/apache2/redirect.rules
</VirtualHost>

Erwägen Sie, den Apache-Server-Header, ServerTokens und die Protokollierung mit etwa Folgendem zu aktualisieren.

root@kitploit:~
## Update Apached Server Header, ServerTokens, and logging
echo "Update Update Apached Server Header, ServerTokens, and logging"
sed -i -e 's/\(ServerTokens\s\+\)OS/\1Prod/g' /etc/apache2/conf-enabled/security.conf
sed -i -e 's/\(ServerSignature\s\+\)On/\1Off/g' /etc/apache2/conf-enabled/security.conf
echo "SecServerSignature Server" >> /etc/apache2/conf-enabled/security.conf
echo "LogLevel alert rewrite:trace2" >> /etc/apache2/conf-enabled/security.conf

## Update Apached remoteip.conf
echo "Update Apached remoteip.conf"
echo "RemoteIPHeader X-Forwarded-For" >> /etc/apache2/conf-enabled/remoteip.conf

## Restart apache server
echo "Restart apache server"
systemctl restart apache2

Apache-mod_rewrite-Anwendungsbeispiel mit einer .htaccess-Datei

root@kitploit:~
python3 cs2modrewrite.py -i havex.profile -c https://TEAMSERVER -r https://GOHERE -o /var/www/html/.htaccess

Apache-Rewrite-Einrichtung und Tipps

Rewrite und Proxy aktivieren

root@kitploit:~
apt-get install apache2
a2enmod rewrite headers proxy proxy_http ssl cache
a2dismod -f deflate
service apache2 reload

Hinweis: https://bluescreenofjeff.com/2016-06-28-cobalt-strike-http-c2-redirectors-with-apache-mod_rewrite/ "e0x70i wies in den Kommentaren unten darauf hin, dass Ihr Apache-Installation den Datenverkehr standardmäßig komprimieren kann, wenn Ihr Cobalt-Strike-Malleable-C2-Profil einen Accept-Encoding-Header für gzip enthält, was dazu führen kann, dass Ihr Beacon nicht reagiert oder nicht richtig funktioniert. Um dies zu beheben, deaktivieren Sie mod_deflate (via a2dismod deflate) und fügen Sie Ihren Rewrite-Regeln das No-Encode-Flag ([NE]) hinzu. (Danke, e0x70i!)"

SSL-Unterstützung aktivieren

Stellen Sie sicher, dass die folgenden Einträge in der Konfiguration der Site vorhanden sind (z. B. /etc/apache2/available-sites/*.conf)

root@kitploit:~
# Enable SSL
SSLEngine On
# Enable SSL Proxy
SSLProxyEngine On
# Trust Self-Signed Certificates generated by CobaltStrike
SSLProxyVerify none
SSLProxyCheckPeerCN off
SSLProxyCheckPeerName off
SSLProxyCheckPeerExpire off

.HTACCESS

Wenn Sie planen, mod_rewrite in .htaccess-Dateien zu verwenden (anstatt in der Konfigurationsdatei der Site), müssen Sie außerdem die Verwendung von .htaccess-Dateien aktivieren, indem Sie AllowOverride None in AllowOverride All ändern. Bearbeiten Sie für alle Websites /etc/apache2/apache.conf

root@kitploit:~
<Directory /var/www/>
    Options FollowSymLinks MultiViews
    AllowOverride All
    Order allow,deny
    allow from all
</Directory>

Starten Sie Apache schließlich zur Sicherheit noch einmal neu.

service apache2 restart

Fehlerbehebung

Wenn Sie das Verhalten der Umleitungsregeln untersuchen müssen, aktivieren Sie die detaillierte Fehlerverfolgung in der Konfigurationsdatei Ihrer Site, indem Sie die folgende Zeile hinzufügen.

LogLevel alert rewrite:trace5

Laden Sie als Nächstes Apache neu und überwachen Sie /var/log/access.log und /var/log/error.log, um zu sehen, welche Regeln greifen.


Nginx-Anwendungsbeispiel

Nginx installieren

root@kitploit:~
apt-get install nginx nginx-extras

Hinweis: nginx-extras wird für benutzerdefinierte Server-Header benötigt. Wenn Sie dieses Paket nicht erhalten können, kommentieren Sie die Server-Header-Zeile in der resultierenden Konfigurationsdatei aus.

Umleitungsregeln erstellen

Speichern Sie die Ausgabe von cs2nginx.py in /etc/nginx/nginx.conf und ändern Sie sie nach Bedarf (SSL-Parameter).

python3 ./cs2nginx.py -i havex.profile -c https://127.0.0.1 -r https://www.google.com -H mydomain.local >/etc/nginx/nginx.conf

Starten Sie Nginx schließlich neu, nachdem Sie die Serverkonfigurationsdatei geändert haben.

service nginx restart

Abschließende Gedanken

Sobald die Umleitung konfiguriert ist und funktioniert, stellen Sie sicher, dass Ihre C2-Server nur eingehenden Verkehr vom Redirector und von Ihren vertrauenswürdigen IPs (VPN, Bürobereiche usw.) zulassen.

Erwägen Sie, zusätzlichen Redirector-Schutz mithilfe von GeoIP-Einschränkungen (mod_maxmind) sowie Blacklists für böswillige User-Agents und IP-Bereiche hinzuzufügen. Dank an @curi0usJack für die Ideen.

Referenzen

  • Joe Vest und Andrew Chiles - cs2modrewrite.py-Blogbeitrag

  • @bluescreenofjeff - Cobalt Strike HTTP C2 Redirectors with Apache mod_rewrite

  • Adam Brown - Resilient Red Team HTTPS Redirection Using Nginx

  • Apache - Apache mod_rewrite Documentation

Tool herunterladen