PyBeacon
PyBeacon est une collection de scripts pour traiter le trafic chiffré de Cobalt Strike.
Il peut chiffrer/déchiffrer les métadonnées des beacons, ainsi qu'analyser les tâches chiffrées symétriques.
Scripts inclus
Il existe une petite bibliothèque qui inclut des méthodes de chiffrement/décodage, mais quelques scripts d'exemple sont inclus.
- stager-decode.py - cet outil décode simplement une DLL de beacon à partir d'une URL de stager (vous pouvez l'utiliser pour extraire la clé publique).
- register.py - cet outil traite les métadonnées chiffrées RSA et peut enregistrer un nouveau (faux) beacon sur un Teamserver cible.
- tasktool.py - cet outil traite les tâches chiffrées AES vers/depuis le teamserver. Utilisez-le pour envoyer des callbacks au teamserver, ou pour décoder les tâches d'un Teamserver vers le beacon.
cs-3-5-rce.py - Ceci est une implémentation de l'exploit utilisé pour exploiter CS < 3.5-hf1, qui a été utilisé dans la nature pour pirater des serveurs Cobalt Strike. Il fonctionne en enregistrant un beacon avec un directory traversal dans le champ d'adresse IP. Il enregistre ensuite un callback de téléchargement qui provoque le téléchargement du "download" n'importe où sur le système de fichiers cible. L'exploit ITW utilisait une cronjob pour obtenir une RCE.
TODO
- Ajouter plus de types de tâches à la logique de décodage des tâches
- Ajouter le décodage des tâches des beacons. Pour l'instant, une logique "générique" est utilisée, mais elle n'est pas vraiment utile