CobaltStrike에 대해
Cobalt Strike의 Malleable C2 프로필 파일은 트래픽 분석을 방해하도록 설계되었습니다.
Cobalt Strike의 Malleable C2 프로필 파일은 victim과 팀 서버 간 C2 통신 트래픽의 '통신 형식 규범 및 방식'을 정의합니다.
C2 트래픽을 '정상 트래픽'으로 위장하여 NIDS, SOC 시스템이 직접 비정상 트래픽으로 식별하는 것을 방지하고, 보안 운영 담당자를 혼란스럽게 할 수 있습니다.
상세 설명
| Malleable C2 profile | cs version | 설명 |
|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | 정상 HTTP 트래픽으로 위장: 브라우저와 웹 서버 간 트래픽. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | 정상 HTTP 트래픽으로 위장: 브라우저와 웹 서버 간 트래픽. |
Malleable C2 프로필은 직접 수정하는 것을 권장합니다.
AggressorScripts - Cobalt Strike 3.*의 클라이언트 기능을 수정하거나 확장합니다 (사용자 정의 메뉴 생성, 로깅, 권한 유지 등 가능).
더 많은 참조는 공식 소개 Aggressor Script Tutorial and Reference를 참조하세요.
상세 설명
| filename | opsec | 설명 | demo |
|---|---|---|---|
| BeaconNote.cna | 1 | 특정 Beacon이 처음 연결될 때 이 Beacon의 note를 Beacon ID + 首次上线时间으로 설정합니다 | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | 특정 Beacon이 처음 연결될 때 이 Beacon의 전체 정보를 지정된 Slack 채널로 전송합니다 Slack webhooks 구성 | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | x분마다 작업을 한 번 실행 | 정기적으로 실행: 사용자 정의 cmd 명령/스크린샷/logonpasswords/... |
teamserver 서버 로그 - 폴더 cobaltstrike/logs/{date}/{ip}
| 로그 유형 | ext | 위치 |
|---|---|---|
| Beacon 명령줄 모든 내용 | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| 스크린샷 | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| author/filename | opsec | 설명 | demo |
|---|---|---|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | 프로세스의 상세 정보를 나열 | 5가지 명령 psx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | 공식 권장 여러 최신 특권 상승 취약점 exp. 버전 요구사항: Cobalt Strike 3.6 이상 |