Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cs2modrewrite — Преобразование профилей Cobalt Strike в скрипты modrewrite | Kitploit
Инструменты/GitHubGitHub/threatexpress/cs2modrewrite
Веб-прокси и перехватОбход IDS/IPSСетевая безопасностьТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubthreatexpress/cs2modrewrite

cs2modrewrite

Преобразование профилей Cobalt Strike в скрипты modrewrite

Репозиторий
60811653 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Автоматическая генерация правил для Apache mod_rewrite или Nginx для интеллектуальной HTTP C2-переадресации

Python application Этот проект преобразует профиль Cobalt Strike в функциональный файл mod_rewrite .htaccess или конфигурационный файл Nginx для поддержки обратного проксирования HTTP на командный сервер (teamserver) Cobalt Strike. Использование обратных прокси обеспечивает защиту внутренних C2-серверов от профилирования, исследования и общего интернет-фонового шума.

Примечание: Перед развертыванием следует протестировать и настроить результат по мере необходимости, но эти скрипты должны выполнить основную работу.

Возможности

  • Теперь требуется Python 3.0+
  • Поддерживает возможности пользовательских URI Cobalt Strike начиная с CS 4.0
  • Правила перезаписи на основе допустимых C2 URI (HTTP GET, POST и Stager) и заданной строки User-Agent.
    • Результат: по умолчанию только запросы к допустимым C2-конечным точкам с указанной строкой UA будут проксироваться на командный сервер.
  • Использует пользовательский профиль Malleable C2 для создания файла .htaccess с соответствующими правилами mod_rewrite
  • Использует пользовательский профиль Malleable C2 для создания конфигурации Nginx с соответствующими правилами proxy_pass
  • Проксирование HTTP или HTTPS на командный сервер Cobalt Strike
  • HTTP-перенаправление 302 на легитимный сайт для несоответствующих запросов

Быстрый старт

Пример havex.profile включен для быстрой проверки.

  1. Запустите скрипт с профилем
  2. Сохраните вывод в .htaccess или /etc/nginx/nginx.conf на вашем редиректоре
  3. Измените по мере необходимости
  4. Перезагрузите\перезапустите веб-сервер

Пример использования Apache mod_rewrite с удалённым подключаемым файлом

root@kitploit:~
python3 cs2modrewrite.py -i havex.profile -c https://TEAMSERVER -r https://GOHERE -o /etc/apache2/redirect.rules

Пример конфигурации Apache

root@kitploit:~
<VirtualHost *:80>
    ServerAdmin webmaster@localhost
    DocumentRoot /var/www/html
    RemoteIPHeader X-Forwarded-For

    ErrorLog /var/log/apache2/redirector_error.log
    CustomLog /var/log/apache2/redirector_access.log combined
    ErrorDocument 401 " "
    ErrorDocument 403 " "
    ErrorDocument 404 " "
    ErrorDocument 500 " "
    ErrorDocument 503 " "

    # Include redirect.rules
    Include /etc/apache2/redirect.rules
</VirtualHost>

Рассмотрите возможность обновления Server Header, ServerTokens и журналирования Apache, например, следующим образом.

root@kitploit:~
## Update Apached Server Header, ServerTokens, and logging
echo "Update Update Apached Server Header, ServerTokens, and logging"
sed -i -e 's/\(ServerTokens\s\+\)OS/\1Prod/g' /etc/apache2/conf-enabled/security.conf
sed -i -e 's/\(ServerSignature\s\+\)On/\1Off/g' /etc/apache2/conf-enabled/security.conf
echo "SecServerSignature Server" >> /etc/apache2/conf-enabled/security.conf
echo "LogLevel alert rewrite:trace2" >> /etc/apache2/conf-enabled/security.conf

## Update Apached remoteip.conf
echo "Update Apached remoteip.conf"
echo "RemoteIPHeader X-Forwarded-For" >> /etc/apache2/conf-enabled/remoteip.conf

## Restart apache server
echo "Restart apache server"
systemctl restart apache2

Пример использования Apache mod_rewrite с файлом .htaccess

root@kitploit:~
python3 cs2modrewrite.py -i havex.profile -c https://TEAMSERVER -r https://GOHERE -o /var/www/html/.htaccess

Настройка и советы по Apache Rewrite

Включение Rewrite и Proxy

root@kitploit:~
apt-get install apache2
a2enmod rewrite headers proxy proxy_http ssl cache
a2dismod -f deflate
service apache2 reload

Примечание: https://bluescreenofjeff.com/2016-06-28-cobalt-strike-http-c2-redirectors-with-apache-mod_rewrite/ «e0x70i указал в комментариях ниже, что если ваш профиль Malleable C2 для Cobalt Strike содержит заголовок Accept-Encoding для gzip, ваша установка Apache может сжимать этот трафик по умолчанию и приводить к тому, что ваш Beacon не отвечает или работает некорректно. Чтобы преодолеть это, отключите mod_deflate (с помощью a2dismod deflate) и добавьте флаг No Encode ([NE]) в ваши правила перезаписи. (Спасибо, e0x70i!)»

Включение поддержки SSL

Убедитесь, что следующие записи находятся в конфигурации сайта (например, /etc/apache2/available-sites/*.conf)

root@kitploit:~
# Enable SSL
SSLEngine On
# Enable SSL Proxy
SSLProxyEngine On
# Trust Self-Signed Certificates generated by CobaltStrike
SSLProxyVerify none
SSLProxyCheckPeerCN off
SSLProxyCheckPeerName off
SSLProxyCheckPeerExpire off

.HTACCESS

Если вы планируете использовать mod_rewrite в файлах .htaccess (вместо конфигурационного файла сайта), вам также необходимо разрешить использование файлов .htaccess, изменив AllowOverride None на AllowOverride All. Для всех веб-сайтов отредактируйте /etc/apache2/apache.conf

root@kitploit:~
<Directory /var/www/>
    Options FollowSymLinks MultiViews
    AllowOverride All
    Order allow,deny
    allow from all
</Directory>

Наконец, перезапустите Apache еще раз для надежности.

service apache2 restart

Устранение неполадок

Если вам нужно устранить неполадки в поведении правил перенаправления, включите подробную трассировку ошибок в конфигурационном файле вашего сайта, добавив следующую строку.

LogLevel alert rewrite:trace5

Затем перезагрузите Apache и отслеживайте /var/log/access.log и /var/log/error.log, чтобы увидеть, какие правила срабатывают.


Пример использования Nginx

Установка Nginx

root@kitploit:~
apt-get install nginx nginx-extras

Примечание: пакет nginx-extras необходим для пользовательских серверных заголовков. Если вы не можете получить этот пакет, закомментируйте строку серверного заголовка в итоговом конфигурационном файле.

Создание правил перенаправления

Сохраните вывод cs2nginx.py в /etc/nginx/nginx.conf и измените по мере необходимости (параметры SSL).

python3 ./cs2nginx.py -i havex.profile -c https://127.0.0.1 -r https://www.google.com -H mydomain.local >/etc/nginx/nginx.conf

Наконец, перезапустите nginx после изменения файла конфигурации сервера.

service nginx restart

Заключительные мысли

После настройки и запуска перенаправления убедитесь, что ваши C2-серверы разрешают входящий трафик только с редиректора и ваших доверенных IP-адресов (VPN, офисные диапазоны и т. д.).

Рассмотрите возможность добавления дополнительных мер защиты редиректора с помощью GeoIP-ограничений (mod_maxmind) и черных списков нежелательных пользовательских агентов и IP-диапазонов. Спасибо @curi0usJack за идеи.

Ссылки

  • Джо Вест и Эндрю Чайлз - запись в блоге о cs2modrewrite.py

  • @bluescreenofjeff - HTTP C2-редиректоры Cobalt Strike с Apache mod_rewrite

  • Адам Браун - Устойчивое HTTPS-перенаправление Red Team с помощью Nginx

  • Apache - Документация Apache mod_rewrite

Скачать инструмент