
Microsoft Graph API를 통한 Cobalt Strike HTTPS 비콘 통신

릴리스 블로그: GraphStrike: Microsoft Graph API를 사용하여 비콘 트래픽 사라지게 만들기
개발자 블로그: GraphStrike: 공격적 도구 개발의 해부
GraphStrike는 Cobalt Strike의 HTTPS 비콘이 C2 통신에 Microsoft Graph API를 사용할 수 있게 해주는 도구 모음입니다. 모든 비콘 트래픽은 공격자의 SharePoint 사이트에 생성된 두 개의 파일을 통해 전송되며, 비콘의 모든 통신은 https://graph.microsoft.com으로 라우팅됩니다:

GraphStrike에는 Graph API를 통한 Cobalt Strike HTTPS에 필요한 Azure 자산을 생성하는 프로비저너가 포함되어 있습니다:

GraphStrike는 Azure에서 유료 자산을 생성하지 않으므로 GraphStrike 또는 해당 프로비저너 사용으로 인한 추가 비용이 발생하지 않습니다.
여러 APT 그룹이 공격 캠페인에 Microsoft Graph API 및 기타 Microsoft 서비스를 활용하는 것에 대한 위협 인텔리전스가 공개되었습니다:
위협 행위자들은 계속해서 합법적인 서비스를 불법적인 목적으로 활용하고 있습니다. graph.microsoft.com과 같은 평판이 높은 도메인을 C2 통신에 사용하는 것은 매우 효과적이고 바람직하지만, 종종 복잡하고 시간과 노력 면에서 부담스럽습니다. 대부분의 C2 프레임워크는 액세스 토큰을 가져오거나 교체하는 방법을 지원하지 않아 Graph API를 사용할 수 없습니다. 이로 인해 레드 팀이 이러한 기술을 재현하기 어려워지고, 방어자가 이러한 활동을 관찰하고 시그니처를 개발할 기회를 잃게 됩니다. GraphStrike는 이러한 부담을 줄이고 Cobalt Strike 사용자 경험의 친숙함과 신뢰성을 유지하면서 Microsoft Graph API를 활용할 수 있는 신뢰할 수 있고 반복 가능한 프로세스를 제공하고자 합니다.
기술적으로는 아닙니다. 이전에 진정한 Graph API를 사용한 External C2 (비콘 트래픽을 Microsoft Teams 메시지로 전송)를 구축한 경험으로, External C2 사양을 충족하고 작업을 완료하는 맞춤형 임플란트를 개발, 유지 및 통합해야 하는 부담은 너무나 익숙합니다. GraphStrike는 대신 Kyle Avery가 개발한 오픈 소스 사용자 정의 반사 로더(UDRL)인 AceLdr를 활용합니다 (이 프로젝트에서는 'GraphLdr'로 수정됨). 이 로더는 비콘이 일반적으로 호출하는 WinINet 라이브러리 호출을 후킹하고 Graph API를 사용하기 위해 필요에 따라 조작합니다. 맞춤형 임플란트나 추가 프로세스는 없으며, 몇 가지 후킹된 Windows API가 있는 비콘 프로세스만 있습니다. 서버 측에는 Cobalt Strike 팀 서버 트래픽을 Graph API 트래픽으로 변환하고 그 반대로 변환하는 Python3 프로그램이 있습니다.
GraphStrike는 거의 모든 일반적인 Cobalt Strike 활동을 지원합니다:
또한 sleep, exit, remove 명령어의 GraphStrike 통합을 포함하여 GraphStrike 서버의 수면 시간을 비콘과 일치시키고, 비콘이 종료되거나 제거될 때 SharePoint의 파일을 삭제합니다.
GraphStrike는 또한 원래 AceLdr의 모든 기능과 기능을 통합하며, 콜 스택 스푸핑을 활용하기 위한 추가 API도 포함합니다.
GraphStrike를 시작하기 전에 다음이 필요합니다:
설정 과정을 진행하기 전에 다음 사항을 숙지하십시오:
1. 일부 구성 요소는 다른 자산을 찾기 위해 상대 경로를 사용합니다. 아래 설명된 대로 디렉토리를 변경하십시오.
2. Cobalt Strike 프로필은 아래 설정 과정의 5단계 이전에만 편집할 수 있습니다참고 #1.
sudo setup/install_dependencies.sh를 실행하여 필요한 시스템 종속성을 설치합니다.python3 -m venv virtual를 실행한 후 source virtual/bin/activate를 실행하여 가상 환경을 생성하고 활성화합니다.pip3 install -r requirements.txt를 실행합니다../provisioner.py new를 실행하고 설정 과정을 완료합니다.graph.microsoft.com을 사용하여 포트 443에서 Cobalt Strike HTTPS 리스너를 생성합니다../GraphStrike.py를 사용하여 GraphStrike 서버를 실행합니다.GraphLdr의 크기로 인해 아티팩트 키트 사용자는 GraphStrike가 아티팩트 키트로 생성된 페이로드와 호환되도록 하려면 특정 옵션으로 다시 컴파일해야 합니다. 특히 'Stage Size' 및 'RDLL Size' 필드를 100K RDLL 크기를 사용하도록 지정해야 합니다. 작동하는 두 가지 예시 구문은 아래에 제공됩니다:
./build.sh pipe VirtualAlloc 505029 100 false false none /opt/cobaltstrike/artifacts
./build.sh peek HeapAlloc 492376 100 false true indirect /opt/cobaltstrike/artifacts
./provisioner.py delete를 실행하여 생성된 Azure 자산을 제거합니다.특별한 순서 없이 GraphStrike를 최대한 활용하는 데 도움이 될 몇 가지 제안 및 관찰 사항입니다.
GraphStrike에는 다음과 같은 제한 사항이 있습니다:
GraphStrike는 다음 개인들의 기여 없이는 불가능했을 것입니다: