
Función de Azure que valida y retransmite tráfico de balizas de Cobalt Strike utilizando perfiles C2 maleables, redirigiendo las solicitudes inválidas a un sitio señuelo y reenviando el tráfico validado a un servidor de equipo a través de SSH.
AzureC2Relay es una función de Azure que valida y retransmite el tráfico de balizas de Cobalt Strike verificando las solicitudes entrantes basándose en un perfil Malleable C2 de Cobalt Strike. Cualquier solicitud entrante que no comparta el user-agent, las rutas URI, los encabezados y los parámetros de consulta del perfil será redirigida a un sitio web señuelo configurable. El tráfico C2 validado se retransmite a un servidor de equipo dentro de la misma red virtual que está adicionalmente restringida por un grupo de seguridad de red. Permitiendo que la VM solo exponga SSH.

AzureC2Relay se despliega mediante módulos de terraform azure, así como algunos comandos locales de az cli
Asegúrate de tener instalados terraform, az cli y el runtime de dotnet core 3.1
Windows (Powershell)
&([scriptblock]::Create((Invoke-WebRequest -UseBasicParsing 'https://dot.net/v1/dotnet-install.ps1'))) -runtime dotnet -version 3.1.0
Invoke-WebRequest 'https://releases.hashicorp.com/terraform/0.14.6/terraform_0.14.6_windows_amd64.zip' -OutFile 'terraform.zip'
Expand-Archive -Path terraform.zip -DestinationPath "$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
setx PATH "%PATH%;$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
Invoke-WebRequest -Uri https://aka.ms/installazurecliwindows -OutFile .\AzureCLI.msi; Start-Process msiexec.exe -Wait -ArgumentList '/I AzureCLI.msi /quiet'; rm .\AzureCLI.msi
Mac
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
brew update
brew tap hashicorp/tap
brew install hashicorp/tap/terraform
brew install azure-cli
Ubuntu , Debian
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
Kali
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
echo "deb [arch=amd64] https://packages.microsoft.com/repos/azure-cli/ stretch main" | sudo tee /etc/apt/sources.list.d/azure-cli.list
curl -L https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get update && sudo apt-get install apt-transport-https azure-cli
config.tf según tus necesidadesaz loginterraform initterraform apply -auto-approve para desplegar la infraestructuraUna vez que terraform se complete, te proporcionará el comando SSH necesario; el servidor de equipo de CobaltStrike se ejecutará dentro de una sesión de tmux en la VM desplegada
Cuando hayas terminado de usar la infraestructura, puedes eliminarla con terraform destroy -auto-approve