
Fonction Azure qui valide et relaie le trafic des beacons Cobalt Strike en utilisant des profils C2 malléables, redirigeant les requêtes invalides vers un site leurre et transférant le trafic validé vers un serveur d'équipe via SSH.
AzureC2Relay est une fonction Azure qui valide et relaie le trafic des balises Cobalt Strike en vérifiant les requêtes entrantes basées sur un profil C2 malléable de Cobalt Strike. Toute requête entrante qui ne partage pas le user-agent, les chemins URI, les en-têtes et les paramètres de requête du profil sera redirigée vers un site leurre configurable. Le trafic C2 validé est relayé vers un serveur d'équipe au sein du même réseau virtuel, lui-même restreint par un groupe de sécurité réseau. Permettant à la VM d'exposer uniquement SSH.

AzureC2Relay est déployé via des modules terraform azure ainsi que des commandes az cli locales
Assurez-vous d'avoir terraform, az cli et le runtime dotnet core 3.1 installés
Windows (Powershell)
&([scriptblock]::Create((Invoke-WebRequest -UseBasicParsing 'https://dot.net/v1/dotnet-install.ps1'))) -runtime dotnet -version 3.1.0
Invoke-WebRequest 'https://releases.hashicorp.com/terraform/0.14.6/terraform_0.14.6_windows_amd64.zip' -OutFile 'terraform.zip'
Expand-Archive -Path terraform.zip -DestinationPath "$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
setx PATH "%PATH%;$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
Invoke-WebRequest -Uri https://aka.ms/installazurecliwindows -OutFile .\AzureCLI.msi; Start-Process msiexec.exe -Wait -ArgumentList '/I AzureCLI.msi /quiet'; rm .\AzureCLI.msi
Mac
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
brew update
brew tap hashicorp/tap
brew install hashicorp/tap/terraform
brew install azure-cli
Ubuntu , Debian
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
Kali
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
echo "deb [arch=amd64] https://packages.microsoft.com/repos/azure-cli/ stretch main" | sudo tee /etc/apt/sources.list.d/azure-cli.list
curl -L https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get update && sudo apt-get install apt-transport-https azure-cli
config.tf selon vos besoinsaz loginterraform initterraform apply -auto-approve pour déployer l'infrastructureUne fois terraform terminé, il vous fournira la commande ssh nécessaire, le teamserver CobaltStrike fonctionnera dans une session tmux sur la VM déployée
Lorsque vous avez fini d'utiliser l'infrastructure, vous pouvez la supprimer avec terraform destroy -auto-approve