
À propos de CobaltStrike
Les fichiers de configuration Malleable C2 de Cobalt Strike sont conçus pour contrer l'analyse du trafic.
Les fichiers de configuration Malleable C2 de Cobalt Strike définissent le « format et la méthode de communication » du trafic C2 entre la victime et le serveur d'équipe.
En déguisant le trafic C2 en « trafic normal », ils évitent d'être directement identifiés comme un trafic anormal par les systèmes NIDS et SOC, ce qui peut tromper les opérateurs de sécurité.
Détails
| Malleable C2 profile | cs version | Description |
|---|---|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | Déguisé en trafic HTTP normal : trafic entre un navigateur et un serveur web. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | Déguisé en trafic HTTP normal : trafic entre un navigateur et un serveur web. |
Il est recommandé de modifier vous-même le profil Malleable C2.
AggressorScripts - Modifie ou étend les fonctionnalités du client Cobalt Strike 3.* (permet la création de menus personnalisés, la journalisation, le maintien des privilèges, etc.).
Pour plus d'informations, consultez la présentation officielle Aggressor Script Tutorial and Reference
Détails
Journaux du serveur teamserver - dossier cobaltstrike/logs/{date}/{ip}
| Log Type | ext | location |
|---|---|---|
| Tout le contenu de la ligne de commande Beacon | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Captures d'écran | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| filename | opsec | desc | demo |
|---|
| BeaconNote.cna | 1 | Lors de la première connexion d'un Beacon, définit la note de ce Beacon sur Beacon ID + heure de première connexion | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | Lors de la première connexion d'un Beacon, envoie toutes les informations de ce Beacon au canal Slack spécifié Configurez vos webhooks Slack | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Exécute une opération toutes les x minutes | Exécution planifiée de commandes cmd personnalisées / captures d'écran / logonpasswords / ... |
| author/filename | opsec | desc | demo |
|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Affiche les informations détaillées des processus | 5 commandes psx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Recommandé officiellement Plusieurs exploits d'élévation de privilèges récents. Exigence de version : pour Cobalt Strike 3.6 et versions ultérieures. |