
Funzione di Azure che convalida e inoltra il traffico dei beacon di Cobalt Strike utilizzando profili C2 malleabili, reindirizzando le richieste non valide a un sito decoy e inoltrando il traffico convalidato a un team server tramite SSH.
AzureC2Relay è una Funzione di Azure che convalida e inoltra il traffico dei beacon di Cobalt Strike, verificando le richieste in arrivo basate su un profilo Malleable C2 di Cobalt Strike. Qualsiasi richiesta in arrivo che non condivida lo user-agent, i percorsi URI, le intestazioni e i parametri di query del profilo, verrà reindirizzata a un sito web esca configurabile. Il traffico C2 convalidato viene inoltrato a un team server all'interno della stessa rete virtuale, ulteriormente limitato da un gruppo di sicurezza di rete, permettendo alla VM di esporre solo SSH.

AzureC2Relay viene distribuito tramite moduli terraform di Azure e alcuni comandi locali dell'az cli
Assicurati di avere installati terraform, az cli e il runtime dotnet core 3.1
Windows (Powershell)
&([scriptblock]::Create((Invoke-WebRequest -UseBasicParsing 'https://dot.net/v1/dotnet-install.ps1'))) -runtime dotnet -version 3.1.0
Invoke-WebRequest 'https://releases.hashicorp.com/terraform/0.14.6/terraform_0.14.6_windows_amd64.zip' -OutFile 'terraform.zip'
Expand-Archive -Path terraform.zip -DestinationPath "$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
setx PATH "%PATH%;$([Environment]::GetFolderPath('ApplicationData'))\TerraForm\"
Invoke-WebRequest -Uri https://aka.ms/installazurecliwindows -OutFile .\AzureCLI.msi; Start-Process msiexec.exe -Wait -ArgumentList '/I AzureCLI.msi /quiet'; rm .\AzureCLI.msi
Mac
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
brew update
brew tap hashicorp/tap
brew install hashicorp/tap/terraform
brew install azure-cli
Ubuntu , Debian
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash
Kali
curl -L https://dot.net/v1/dotnet-install.sh | bash -s -- --runtime dotnet --version 3.1.0
wget https://releases.hashicorp.com/terraform/0.14.5/terraform_0.14.5_linux_amd64.zip
unzip terraform_0.14.5_linux_amd64.zip
sudo cp terraform /usr/local/bin/terraform
echo "deb [arch=amd64] https://packages.microsoft.com/repos/azure-cli/ stretch main" | sudo tee /etc/apt/sources.list.d/azure-cli.list
curl -L https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get update && sudo apt-get install apt-transport-https azure-cli
config.tf in base alle tue esigenzeaz loginterraform initterraform apply -auto-approve per distribuire l'infrastrutturaUna volta completato terraform, verrà fornito il comando ssh necessario e il teamserver di CobaltStrike sarà in esecuzione all'interno di una sessione tmux sulla VM distribuita
Quando hai finito di usare l'infrastruttura, puoi rimuoverla con terraform destroy -auto-approve