PyBeacon
PyBeacon — это набор скриптов для работы с зашифрованным трафиком Cobalt Strike.
Он может шифровать/дешифровать метаданные бикона, а также разбирать симметрично зашифрованные задания.
Включенные скрипты
Существует небольшая библиотека, содержащая методы шифрования/декодирования, однако включены несколько примеров скриптов.
- stager-decode.py — этот инструмент просто декодирует DLL бикона из URL-адреса стигера (вы можете использовать его для извлечения открытого ключа).
- register.py — этот инструмент работает с метаданными, зашифрованными RSA, и может регистрировать новый (поддельный) бикон на целевом Teamserver.
- tasktool.py — этот инструмент работает с заданиями, зашифрованными AES, отправляемыми на/с teamserver. Используйте его для отправки обратных вызовов на teamserver или для декодирования заданий от teamserver к бикону.
cs-3-5-rce.py — Это реализация эксплойта, используемого для эксплуатации CS < 3.5-hf1, который применялся в дикой природе для взлома серверов Cobalt Strike. Он работает путем регистрации бикона с обходом каталогов в поле IP-адреса. Затем он последовательно регистрирует обратный вызов загрузки, что приводит к загрузке "загрузки" в любом месте целевой файловой системы. Эксплойт ITW использовал cronjob для достижения RCE.
TODO
- Добавить больше типов заданий в логику декодирования задач.
- Добавить декодирование заданий бикона. На данный момент используется некоторая "общая" логика, но она не очень полезна.