Acerca de CobaltStrike
Los archivos de perfil Malleable C2 de Cobalt Strike están diseñados para contrarrestar el análisis de tráfico.
Definen el «formato y método de comunicación» del tráfico C2 entre la víctima y el servidor del equipo.
Al hacer pasar el tráfico C2 por "tráfico normal", se evita que los sistemas NIDS y SOC lo identifiquen directamente como tráfico anómalo, lo que puede confundir a los operadores de seguridad.
Descripción detallada
| Malleable C2 profile | cs version | Descripción |
|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | Disfrazado como tráfico HTTP normal: tráfico entre el navegador y el servidor web. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | Disfrazado como tráfico HTTP normal: tráfico entre el navegador y el servidor web. |
Se recomienda personalizar el perfil Malleable C2.
AggressorScripts: modifica o amplía las funciones del cliente de Cobalt Strike 3.* (permite crear menús personalizados, registro de actividad, mantenimiento de privilegios, etc.).
Consulte la introducción oficial para más información: Aggressor Script Tutorial and Reference
Descripción detallada
| filename | opsec | Descripción | demo |
|---|---|---|---|
| BeaconNote.cna | 1 | La primera vez que un Beacon se conecta, establece la nota de este Beacon como Beacon ID + hora de primera conexión | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | La primera vez que un Beacon se conecta, envía la información completa de este Beacon al canal de Slack especificado configura tus webhooks de Slack | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Ejecuta una operación cada x minutos | Ejecuta periódicamente comandos cmd personalizados / capturas de pantalla / logonpasswords / ... |
Registros del servidor teamserver: carpeta cobaltstrike/logs/{date}/{ip}
| Tipo de registro | Ext | Ubicación |
|---|---|---|
| Todo el contenido de la línea de comandos del Beacon | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Capturas de pantalla | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| autor/archivo | opsec | Descripción | demo |
|---|---|---|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Lista información detallada de los procesos | 5 tipos de comandospsx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Recomendado oficialmente Varios exploits de escalada de privilegios relativamente recientes. Requisito de versión: para Cobalt Strike 3.6 y posteriores. |