Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/flangvik/cobaltbus
漏洞利用框架云安全命令与控制Payload 开发
GitHubflangvik/cobaltbus

CobaltBus

Cobalt Strike 外部 C2 集成与 Azure Servicebus,通过 Azure Servicebus 传输 C2 流量

查看仓库
247434年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CobaltBus

Cobalt Strike 通过 Azure 服务总线的外部 C2 集成,C2 流量经由 Azure 服务总线

FlowDiag

设置

  1. 创建一个 Azure 服务总线
  2. 创建一个共享访问策略(连接字符串),该策略仅允许发送和监听
  3. 编辑 Beacon C# 项目中的 static connectionString 变量,使其与步骤2中创建的共享访问策略的“主连接字符串”值匹配。
  4. 需要在 CobaltBus 项目中更新相同的变量,但必须使用“RootManageSharedAccessKey”共享访问策略的“主连接字符串”。(需要“管理”权限)
  5. 设置 Cobalt 并在端口 4444, 127.0.0.1 上启动一个外部 C2 监听器(可以通过编辑 C# 项目中的 ExternalC2Port 和 ExternalC2Ip 变量来更改)

演示视频

演示 YouTube 视频

它是如何工作的?

CobaltBus DotNetCore 二进制文件与 CobaltStrike 的 ExternalC2 集成,会创建一个本地 SqliteDB 以跟踪多个信标。发往 CobaltBus 的入站消息将被捕获并写入数据库。数据库文件“CobaltBus.db”和“CobaltBus-log.db”将在 CobaltBus.dll 运行所在目录下创建。一旦 Beacon 二进制文件运行,它会向 baseQueueName 队列推送一条“INITIALIZE”消息,其中包含随机生成的 BeaconId 和 Pipename。随后 CobaltBus 处理器会捕获此消息,根据发送的 BeaconId 创建并迁移到两个新队列,从 CobaltStrike 请求 stager shellcode,并以“INJECT”消息的形式将其推送回新队列。此后,Beacon 项目将捕获的 shellcode 注入内存,并通过生成的管道名称与 CobaltStrike 信标建立连接。当从 CobaltBus 发出命令时,该命令会被推送到相应信标的队列中,再进入信标管道名称。

运营安全考虑

当前消息流存在多个缺陷,在考虑将其用于实际操作之前需要解决。请将其视作一个粗糙的 POC。要是有一个鼠标和 C2 专家能让它变得安全可靠就好了……

鸣谢

主要感谢 @ryHanson 的工作 https://github.com/ryhanson/ExternalC2

下载工具