
sobre CobaltStrike
Os arquivos de configuração Malleable C2 do Cobalt Strike são projetados para combater a análise de tráfego.
Os arquivos de configuração Malleable C2 do Cobalt Strike definem o "formato e modo de comunicação" para o tráfego de comunicação C2 entre a vítima e o servidor da equipe.
Ao disfarçar o tráfego C2 como "tráfego normal", evita ser diretamente identificado como tráfego anômalo por sistemas NIDS e SOC, podendo enganar os operadores de segurança.
Descrição detalhada
| Perfil Malleable C2 | versão do CS | Descrição |
|---|---|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | Disfarçado como tráfego HTTP normal: tráfego entre navegador e servidor web. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | Disfarçado como tráfego HTTP normal: tráfego entre navegador e servidor web. |
Recomenda-se modificar o perfil Malleable C2 por conta própria.
AggressorScripts - Modificam ou estendem a funcionalidade do cliente do Cobalt Strike 3.* (podem criar menus personalizados, registrar logs, manter persistência, etc.).
Mais referências na introdução oficial Aggressor Script Tutorial and Reference
Descrição detalhada
Logs do servidor da equipe - pasta cobaltstrike/logs/{date}/{ip}
| Tipo de Log | ext | locação |
|---|---|---|
| Todos os comandos do Beacon | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Capturas de tela | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| filename | opsec | desc | demo |
|---|
| BeaconNote.cna | 1 | Quando um Beacon faz check-in pela primeira vez, define a nota do Beacon como Beacon ID + horário do primeiro check-in | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | Quando um Beacon faz check-in pela primeira vez, envia todas as informações completas desse Beacon para o canal Slack especificado configure seu webhook do Slack | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Executa uma operação a cada x minutos | Execução programada: comandos cmd personalizados / captura de tela / logonpasswords/... |
| autor/arquivo | opsec | Descrição | demo |
|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Lista detalhes dos processos | 5 comandos: psx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Recomendado oficialmente Vários exploits de escalada de privilégio relativamente novos. Requisito de versão: para Cobalt Strike 3.6 e posteriores. |