PyBeacon
PyBeacon es una colección de scripts para tratar con el tráfico cifrado de Cobalt Strike.
Puede cifrar/descifrar metadatos de beacons, así como analizar tareas cifradas simétricamente.
Scripts incluidos
Hay una pequeña biblioteca que incluye métodos de cifrado/descifrado, sin embargo se incluyen algunos scripts de ejemplo.
- stager-decode.py - esta herramienta simplemente decodifica un DLL de beacon desde una URL de stager (puedes usarla para extraer la clave pública).
- register.py - esta herramienta maneja metadatos cifrados con RSA y puede registrar un nuevo beacon (falso) en un Teamserver objetivo.
- tasktool.py - esta herramienta maneja tareas cifradas con AES hacia/desde el teamserver. Úsala para enviar callbacks al teamserver, o para decodificar tareas desde un Teamserver hacia el beacon.
cs-3-5-rce.py - Esta es una implementación del exploit utilizado para atacar CS < 3.5-hf1, que fue usado en la naturaleza para hackear servidores de Cobalt Strike. Funciona registrando un beacon con un directory traversal en el campo de dirección IP. Luego registra un callback de descarga que provoca que la "descarga" se suba a cualquier lugar del sistema de archivos objetivo. El exploit ITW usó un cronjob para lograr RCE.
TAREAS PENDIENTES
- Agregar más tipos de tareas a la lógica de decodificación de tareas
- Agregar decodificación para tareas de beacon. Por el momento se usa una lógica "genérica", pero no es realmente útil