
Informazioni su CobaltStrike
I file di configurazione Malleable C2 di Cobalt Strike sono progettati per contrastare l'analisi del traffico.
I file di configurazione Malleable C2 di Cobalt Strike definiscono la “specifica e le modalità di comunicazione” del traffico C2 tra la vittima e il team server.
Maschera il traffico C2 come “traffico normale”. Ciò evita che venga riconosciuto direttamente come traffico anomalo da NIDS e sistemi SOC, e può ingannare il personale di sicurezza.
Dettagli
| Malleable C2 profile | cs version | Descrizione |
|---|---|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | Maschera il traffico HTTP normale: traffico tra browser e server web. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | Maschera il traffico HTTP normale: traffico tra browser e server web. |
Si consiglia di modificare il profilo Malleable C2.
AggressorScripts - Modifica o estende le funzionalità client di Cobalt Strike 3.* (consente la creazione di menu personalizzati, la registrazione dei log, la persistenza dei privilegi, ecc.).
Per ulteriori riferimenti, vedere l'introduzione ufficiale Aggressor Script Tutorial and Reference
Dettagli
Log del teamserver - cartella cobaltstrike/logs/{date}/{ip}
| Log Type | ext | location |
|---|---|---|
| Tutti i contenuti della riga di comando del Beacon | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Screenshot | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| filename | opsec | desc | demo |
|---|
| BeaconNote.cna | 1 | Quando un Beacon appare per la prima volta, imposta la nota di questo Beacon come Beacon ID + 首次上线时间 | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | Quando un Beacon appare per la prima volta, invia tutte le informazioni complete di questo Beacon al canale Slack specificato configura i tuoi webhook Slack | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Esegue un'operazione ogni x minuti | Esegue secondo pianificazione comandi cmd personalizzati/screenshot/logonpasswords/... |
| author/filename | opsec | desc | demo |
|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Elenca informazioni dettagliate sui processi | 5 comandipsx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Consigliato ufficialmente molti exploit di escalation dei privilegi più recenti. Requisiti di versione: per Cobalt Strike 3.6 e versioni successive. |