PyBeacon
PyBeacon é uma coleção de scripts para lidar com o tráfego criptografado do Cobalt Strike.
Ele pode criptografar/descriptografar metadados do beacon, bem como analisar tarefas criptografadas simetricamente.
Scripts incluídos
Há uma pequena biblioteca que inclui métodos de criptografia/decodificação, porém alguns scripts de exemplo estão incluídos.
- stager-decode.py - esta ferramenta simplesmente decodifica uma DLL de beacon a partir de uma URL de stager (você pode usá-la para extrair a chave pública).
- register.py - esta ferramenta lida com metadados criptografados com RSA e pode registrar um novo beacon (falso) em um Teamserver alvo.
- tasktool.py - esta ferramenta lida com tarefas criptografadas com AES de/para o teamserver. Use-a para enviar callbacks ao teamserver ou para decodificar tarefas de um Teamserver para o beacon.
cs-3-5-rce.py - Esta é uma implementação do exploit usado para explorar CS < 3.5-hf1, que foi usado na natureza para invadir servidores Cobalt Strike. Ele funciona registrando um beacon com um directory traversal no campo de endereço IP. Em seguida, registra um callback de download que faz com que o "download" seja enviado para qualquer lugar do sistema de arquivos alvo. O exploit ITW usou um cronjob para alcançar RCE.
A FAZER
- Adicionar mais tipos de tarefas à lógica de decodificação de tarefas
- Adicionar decodificação para tarefas de beacon. No momento, alguma lógica "genérica" é usada, mas não é realmente útil