
о CobaltStrike
Профили Malleable C2 для Cobalt Strike, предназначенные для противодействия анализу трафика.
Профили Malleable C2 для Cobalt Strike определяют «спецификацию и способ взаимодействия» трафика C2-связи между жертвой (victim) и командным сервером (team server).
Маскируя C2-трафик под «легитимный трафик», можно избежать его прямого распознавания системами NIDS и SOC как аномального и, возможно, ввести в заблуждение специалистов по безопасности.
Пояснения
| Malleable C2 profile | версия CS | Описание |
|---|---|---|
| jquery.xxx.js_CN_cdn.bootcss.com_for_cs3.14_.txt | 3.12 3.14 | Маскируется под легитимный HTTP-трафик: трафик между браузером и веб-сервером. |
| jquery.xxx.js_code.bootcdn.net_for_cs4.0_.txt | 4.0 | Маскируется под легитимный HTTP-трафик: трафик между браузером и веб-сервером. |
Рекомендуется изменять профиль Malleable C2 под свои нужды.
AggressorScripts — изменяют или расширяют функциональность клиента Cobalt Strike 3.* (реализуют создание пользовательских меню, ведение журналов, поддержание привилегий и т. д.).
Подробнее см. официальное руководство Aggressor Script Tutorial and Reference
Пояснения
Журналы сервера teamserver — папка cobaltstrike/logs/{date}/{ip}
| Тип журнала | Расширение | Расположение |
|---|---|---|
| Все данные командной строки Beacon | .log | /cobaltstrike/logs/191107/10.10.13.19/becon_71256.log |
| Скриншоты | .jpg | /cobaltstrike/logs/191107/10.10.13.19/screenshots/screen_050658_87924.jpg |
| Имя файла | opsec | Описание | Демо |
|---|
| BeaconNote.cna | 1 | При первом подключении Beacon устанавливает для него заметку (note) в формате Beacon ID + время первого подключения | bid: 86985 Established: 11/13/2019 16:50:19 (CST) |
| BeaconNotify.cna | 1 | При первом подключении Beacon отправляет полную информацию о нём в указанный Slack-канал настройте свои Slack webhooks | host/User/beaconID/os/ver/PID/external IP/internal IP... |
| LoopDo.cna | 0 | Выполняет операцию каждые x минут | Выполнение по расписанию: произвольные команды cmd / скриншоты / logonpasswords / ... |
| Автор/файл | opsec | Описание | Демо |
|---|
| Cobalt Strike ZeroLogon-BOF | ? | ZeroLogon CVE-2020-1472 | |
| outflanknl/Ps-Tools PS-Tools.cna | ? | Выводит подробную информацию о процессах | 5 команд: psx psk psc psm psh psw |
| https://github.com/rsmudge/ElevateKit | ? | Официальная рекомендация — эксплойты для нескольких сравнительно новых уязвимостей повышения привилегий. Требования к версии: для Cobalt Strike 3.6 и более поздних версий. |