
Cobalt Strike 프레임워크를 기반으로 개발된 CrossC2는 다른 크로스 플랫폼 시스템 제어에 사용될 수 있습니다. CrossC2Kit은 사용자가 CrossC2 Beacon 세션을 조작하기 위해 호출할 수 있는 몇 가지 인터페이스를 제공하여 Cobalt Strike의 기능을 확장합니다.
CrossC2Kit는 CrossC2에서 파생된 유닉스 플랫폼 기반의 침투 확장 도구입니다. 오픈 소스 스크립트 엔진인 Aggressor Script를 사용합니다. 레드 팀의 운영 과정을 시뮬레이션하고 CobaltStrike 클라이언트를 확장하는 자동화를 만드는 데 사용할 수 있습니다.
CrossC2Kit은 CobaltStrike의 원래 기능을 계승하므로 개발 및 작성 문법은 여전히 공식 문서를 참조합니다: https://trial.cobaltstrike.com/aggressor-script/index.html

하지만 CrossC2에서 UNIX 플랫폼 Beacon을 제어하기 위해 일부 API 확장도 수행했습니다. 주요 기능은 동적 라이브러리(.so / .dylib)와 실행 파일(ELF / MachO)을 메모리에서 파싱하여 실행하는 것입니다. 스크립트(bash / python / php ...). 동시에 CobaltStrike의 일부 데이터 세트 인터페이스(예: portscan, screenshots, keylogger, credentials 등)가 유지되어 Portscan 및 기타 키트를 빠르게 개발할 수 있습니다. 또한 CS 네이티브 프로토콜에 익숙하다면 더 복잡한 데이터 결과를 지정하여 보다 유연한 메타데이터 수집을 할 수 있습니다.

인터프리터 관련 플러그인、비밀번호 덤프 모듈、인증 백도어 모듈、정보 수집 모듈、트래픽 프록시 모듈、키로거 모듈、권한 상승 모듈、작업 관리 모듈
자세한 내용은 위키 참조: CrossC2Kit 소개
메모리 로딩 관련 API: API 위키
API 함수 매뉴얼: API 참조
API 데모: /third-party/api_demo/load.cna
CrossC2Kit을 사용하여 사용자 정의 확장을 개발하세요:
분류, 컴파일 소스 코드, 설정 파일 등에 따라 사용자 정의 확장을 third-party 폴더에 넣으면 클라이언트가 자동으로 확장 load.cna를 로드합니다.
자세한 내용: https://github.com/CrossC2/CrossC2Kit/tree/template/third-party
├── third-party
│ ├── test.cna
│ └── util
│ ├── lpe // Type of plugin
│ │ ├── cve-2021-1102 // The name of the plugin
│ │ │ ├── load.cna // Loading file of the plug-in *
│ │ │ ├── readme.md // Description document of plug-in
│ │ │ ├── src // The source code directory of binary components in the plugin
│ │ │ │ ├── exp.c // Source code to be compiled *
│ │ │ │ └── makefile // Automatic compiled configuration file *
│ │ │ └── testa.cna // CNA script used inside the plug-in
│ │ └── cve-2022-2202
│ │ ├── load.cna
│ │ ├── readme.md
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── pass
│ ├── linux-login
│ │ ├── load.cna
│ │ └── src
│ │ ├── exp.c
│ │ └── makefile
│ └── readme.md
컴파일 결과는 Summary에 표시되며, 다음을 포함합니다.
시스템 아키텍처 정보
컴파일 과정
컴파일 결과 심볼 정보
리눅스 프로그램에 포함된 GLIBC 버전 정보
컴파일 최종 결과

