PyBeacon
PyBeacon Cobalt Strike के एन्क्रिप्टेड ट्रैफ़िक से निपटने के लिए स्क्रिप्ट का एक संग्रह है।
यह बीकन मेटाडेटा को एन्क्रिप्ट/डिक्रिप्ट कर सकता है, साथ ही सममित रूप से एन्क्रिप्टेड कार्यों को पार्स कर सकता है।
शामिल स्क्रिप्ट
एक छोटी लाइब्रेरी है जिसमें एन्क्रिप्शन/डिकोडिंग विधियाँ शामिल हैं, हालांकि कुछ उदाहरण स्क्रिप्ट शामिल हैं।
- stager-decode.py - यह उपकरण केवल एक स्टेजर URL से एक बीकन DLL को डीकोड करेगा (आप इसका उपयोग सार्वजनिक कुंजी निकालने के लिए कर सकते हैं)।
- register.py - यह उपकरण RSA एन्क्रिप्टेड मेटाडेटा से संबंधित है और लक्ष्य Teamserver पर एक नया (नकली) बीकन पंजीकृत कर सकता है।
- tasktool.py - यह उपकरण Teamserver से/को AES एन्क्रिप्टेड कार्यों से संबंधित है। इसका उपयोग Teamserver को कॉलबैक भेजने, या Teamserver से बीकन तक कार्यों को डीकोड करने के लिए करें।
cs-3-5-rce.py - यह CS < 3.5-hf1 का शोषण करने के लिए उपयोग किए जाने वाले एक्सप्लॉइट का कार्यान्वयन है, जिसका उपयोग जंगली में Cobalt Strike सर्वरों को हैक करने के लिए किया गया था। यह IP पता फ़ील्ड में एक डायरेक्टरी ट्रावर्सल के साथ एक बीकन पंजीकृत करके काम करता है। फिर यह एक डाउनलोड कॉलबैक पंजीकृत करता है जो लक्ष्य फ़ाइल सिस्टम पर कहीं भी "डाउनलोड" अपलोड करने का कारण बनता है। ITW एक्सप्लॉइट ने RCE प्राप्त करने के लिए क्रोनजॉब का उपयोग किया।
TODO
- कार्य डिकोडिंग तर्क में और कार्य प्रकार जोड़ें
- बीकन कार्यों के लिए डिकोडिंग जोड़ें। फिलहाल कुछ "सामान्य" तर्क का उपयोग किया जाता है, लेकिन यह वास्तव में सहायक नहीं है।