PyBeacon
PyBeacon은 Cobalt Strike의 암호화된 트래픽을 처리하기 위한 스크립트 모음입니다.
비콘 메타데이터를 암호화/복호화하고, 대칭 암호화된 태스킹을 파싱할 수 있습니다.
포함된 스크립트
암호화/디코딩 메서드를 포함하는 작은 라이브러리가 있지만, 몇 가지 예제 스크립트가 포함되어 있습니다.
- stager-decode.py - 이 도구는 스테이저 URL에서 비콘 DLL을 간단히 디코딩합니다 (공개 키를 추출하는 데 사용할 수 있습니다).
- register.py - 이 도구는 RSA 암호화된 메타데이터를 처리하며, 대상 팀서버에 새로운 (가짜) 비콘을 등록할 수 있습니다.
- tasktool.py - 이 도구는 팀서버와 주고받는 AES 암호화된 태스킹을 처리합니다. 팀서버에 콜백을 보내거나, 팀서버에서 비콘으로의 태스킹을 디코딩하는 데 사용하세요.
cs-3-5-rce.py - 이것은 CS < 3.5-hf1을 공격하는 데 사용된 익스플로잇의 구현으로, 실제 환경에서 Cobalt Strike 서버를 해킹하는 데 사용되었습니다. IP 주소 필드에 디렉터리 트래버설이 포함된 비콘을 등록하여 작동합니다. 그런 다음 다운로드 콜백을 등록하여 "다운로드"가 대상 파일 시스템의 어디에나 업로드되도록 합니다. 실제 환경의 익스플로잇은 크론잡을 사용하여 RCE를 달성했습니다.
TODO
- 태스크 디코딩 로직에 더 많은 태스크 유형 추가
- 비콘 태스킹 디코딩 추가. 현재는 일부 "일반" 로직이 사용되지만, 실제로는 그다지 유용하지 않습니다.