
Script automatizado para configurar redirectors do CobaltStrike (nginx reverse proxy, letsencrypt)
Configuração automatizada de redirecionador compatível com RATs HTTP (CobaltStrike Beacon, meterpreter, etc.) e CobaltStrike DNS Beacon. O script pode configurar um proxy reverso nginx ou um proxy/encaminhador DNS usando dnsmasq. Se HTTPS for selecionado, ele configurará automaticamente o letsencrypt certbot e obterá certificados SSL letsencrypt válidos para o nome de domínio do seu redirecionador, e iniciará o nginx usando a configuração gerada.
O método de proxy reverso permite configurar mais de um redirecionador, cada um com seu próprio certificado válido, todos apontando para o mesmo stager/listener HTTPS do CobaltStrike, mesmo que o CobaltStrike esteja usando certificado autoassinado/não confiável.
Também é possível modificar a configuração do nginx gerada pelo script para adicionar recursos extras. Por exemplo, você pode optar por fazer proxy apenas do tráfego que corresponde ao seu perfil malleable C2 do CobaltStrike e servir uma página estática ou um proxy diferente caso contrário. A configuração modifica o cabeçalho user-agent para adicionar o IP de origem original, para que você possa vê-lo diretamente nos logs web do CobaltStrike (veja a imagem abaixo).
Com alguns ajustes de configuração, você pode até mesmo fazer offload de SSL do tráfego HTTPS do beacon para um listener HTTP do teamserver!

git clone https://github.com/taherio/redi.git
cd redi
chmod u+x redi.sh
./redi.sh <redirector domain> <teamserver ip/domain> <http/https>
#alternatively for dns redirector
./redi.sh <teamserver ip> dns
./redi.sh first.myredirector.ca,second.myredirector.ca,third.myredirector.ca myteamserver.com https
./redi.sh myredirector.ca myteamserver.com https
./redi.sh 192.0.0.1 dns
server {
listen 443 ssl;
server_name myredirector.ca;
ssl on;
ssl_certificate /etc/letsencrypt/live/myredirector.ca/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/myredirector.ca/privkey.pem;
location / {
proxy_pass https://myteamserver.com:443/;
proxy_redirect off;
proxy_set_header Host $host;
proxy_set_header "User-Agent" "${http_user_agent} - Original IP ${remote_addr}";
}
}