
CobaltStrikeについて
Cobalt Strike の Malleable C2 プロファイルは、トラフィック分析に対抗するために設計されています。
Cobalt Strike の Malleable C2 プロファイルは、victim とチームサーバー間の C2 通信トラフィックの「通信フォーマットの仕様と方式」を定義します。
C2 トラフィックを「正常なトラフィック」に偽装することで、NIDS や SOC システムに異常トラフィックとして直接識別されるのを防ぎ、セキュリティ運用担当者を混乱させる可能性があります。
詳細説明
| Malleable C2 profile | cs version | 説明 |
|---|---|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | 通常の HTTP トラフィック(ブラウザと Web サーバー間のトラフィック)に偽装します。 |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | 通常の HTTP トラフィック(ブラウザと Web サーバー間のトラフィック)に偽装します。 |
Malleable C2 プロファイルは各自で変更することを推奨します。
AggressorScripts - Cobalt Strike 3.* のクライアント機能を変更または拡張します(カスタムメニューの作成、ログ記録、権限維持などを実現できます)。
詳細は公式紹介のAggressor Script Tutorial and Referenceを参照してください。
詳細説明
teamserver サーバーログ - フォルダ cobaltstrike/logs/{date}/{ip}
| Log Type | ext | location |
|---|---|---|
| Beacon コマンドライン の全内容 | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| スクリーンショット | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| filename | opsec | desc | demo |
|---|
| BeaconNote.cna | 1 | 特定の Beacon が初めてオンラインになったとき、その Beacon の note を Beacon ID + 初回オンライン時刻 に設定します | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | 特定の Beacon が初めてオンラインになったとき、その Beacon の完全な情報を指定した Slack チャンネルに送信します Slack webhook を設定してください | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | x 分ごとに 1 回操作を実行します | 定時にカスタム cmd コマンド/スクリーンショット/logonpasswords/... を実行します |
| author/filename | opsec | desc | demo |
|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | プロセスの詳細情報を一覧表示します | 5種類のコマンドpsx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | 公式推奨 複数の新しい権限昇格の脆弱性エクスプロイト. バージョン要件: Cobalt Strike 3.6 以降. |