
Script automatizado para configurar redireccionadores de CobaltStrike (proxy inverso nginx, letsencrypt)
Configuración automatizada de redireccionador compatible con RATs HTTP (CobaltStrike Beacon, meterpreter, etc.) y CobaltStrike DNS Beacon. El script puede configurar un proxy inverso nginx o un proxy/reenviador DNS usando dnsmasq. Si se selecciona HTTPS, configurará automáticamente letsencrypt certbot y obtendrá certificados SSL válidos de letsencrypt para su nombre de dominio de redireccionador, e iniciará nginx usando la configuración generada.
El método de proxy inverso permite configurar más de un redireccionador, cada uno con su propio certificado válido, todos apuntando al mismo stager/listener HTTPS de CobaltStrike, incluso si CobaltStrike está utilizando un certificado autofirmado/no confiable.
También es posible modificar la configuración de nginx generada por el script para añadir funciones adicionales. Por ejemplo, puede optar por solo proxy del tráfico que coincida con su perfil malleable c2 de CobaltStrike y servir una página estática o un proxy diferente en caso contrario. La configuración modifica el encabezado user-agent para agregar la IP de origen original, de modo que pueda verla directamente en sus registros web de CobaltStrike (ver imagen a continuación).
Con algunos ajustes de configuración, ¡incluso puede descargar SSL del tráfico HTTPS del beacon hacia un listener HTTP del teamserver!

git clone https://github.com/taherio/redi.git
cd redi
chmod u+x redi.sh
./redi.sh <redirector domain> <teamserver ip/domain> <http/https>
#alternatively for dns redirector
./redi.sh <teamserver ip> dns
./redi.sh first.myredirector.ca,second.myredirector.ca,third.myredirector.ca myteamserver.com https
./redi.sh myredirector.ca myteamserver.com https
./redi.sh 192.0.0.1 dns
server {
listen 443 ssl;
server_name myredirector.ca;
ssl on;
ssl_certificate /etc/letsencrypt/live/myredirector.ca/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/myredirector.ca/privkey.pem;
location / {
proxy_pass https://myteamserver.com:443/;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header "User-Agent" "${http_user_agent} - Original IP ${remote_addr}";
}
}