前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用C2concealer生成随机化的C2 Malleable配置文件

如何使用C2concealer生成随机化的C2 Malleable配置文件

作者头像
FB客服
发布2023-03-30 19:40:43
7310
发布2023-03-30 19:40:43
举报
文章被收录于专栏:FreeBufFreeBuf

 关于C2concealer 

C2concealer是一款功能强大的命令行工具,在该工具的帮助下,广大研究人员可以轻松生成随机化的C2 Malleable配置文件,以便在Cobalt Strike中使用。

 工具运行机制 

开发人员对Cobalt Strike文档进行了详细的研究,C2concealer可以通过Python字典来生成一个随机值,能够确保C2concealer针对每一个配置属性生成的值的范围都是有效的。

接下来,工具会将每一个Malleable配置字段拆分为单独的.py文件,其中将包含为每个属性生成随机值的处理逻辑,并为这个配置输出格式化的字符串。最后,工具会将所有的配置连接起来,并输出一个最终符合条件的配置文件。

 工具下载 

广大研究人员可以使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/FortyNorthSecurity/C2concealer.git

 工具安装 

在命令行中切换到项目目录,并运行下列命令:

代码语言:javascript
复制
chmod u+x install.sh
./install.sh

构建Docker镜像

代码语言:javascript
复制
docker build -t C2concealer .

 使用Docker运行C2concealer 

代码语言:javascript
复制
docker container run -it -v <cobalt_strike_location>:/usr/share/cobaltstrike/ C2concealer --hostname google.com --variant 3

 工具使用样例 

代码语言:javascript
复制
Usage:
$ C2concealer --hostname google.com --variant 3


Flags:


(optional)
--hostname
HTTP客户端和服务器端设置中使用的主机名。默认值为“None”。
--variant
要生成的HTTP客户端/服务器变量数量,建议介于1-5之间,最多为10。

 命令行输出样例 

代码语言:javascript
复制
root@kali:~# C2concealer --variant 1 --hostname google.com
[i] Searching for the c2lint tool on your system (part of Cobalt Strike). Might take 10-20 seconds.
[i] Found c2lint in the /opt/cobaltstrike/c2lint directory.


Choose an SSL option:
Self-signed SSL cert (just input a few details)LetsEncrypt SSL cert (requies a temporary A record for the relevant domain to be pointed to this machine)Existing keystoreNo SSL


[?] Option [1/2/3/4]:

 注意事项 

1、请使用SSL证书,建议LetsEncrypt; 2、HTTP变量允许我们选择不同的IoC,建议值至少为1;

 工具自定义配置 

dns.py (自定义DNS子域名) file_type_prepend.py (自定义http-get-server请求格式,即C2控制指令) params.py (包含常见参数名和通用字典的两个字典) reg_headers.py (常见HTTP Header,类似user-agent和server) smb.py (SMB管道命名) stage.py (跟IoC相关的stager数据) transform.py (Payload数据转换) urls.py (用于在整个工具中构建URI的文件类型和URL路径组件)

许可证协议

本项目的开发与发布遵循GPL-3.0开源许可证协议。

项目地址

https://github.com/FortyNorthSecurity/C2concealer

参考资料

https://bluescreenofjeff.com/2017-01-24-how-to-write-malleable-c2-profiles-for-cobalt-strike/

https://posts.specterops.io/a-deep-dive-into-cobalt-strike-malleable-c2-6660e33b0e0b

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-06-09,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于C2concealer 
  •  工具运行机制 
  •  工具下载 
  •  工具安装 
    • 构建Docker镜像
    •  使用Docker运行C2concealer 
    •  工具使用样例 
    •  命令行输出样例 
    •  注意事项 
    •  工具自定义配置 
    • 许可证协议
    • 项目地址
    • 参考资料
    相关产品与服务
    容器服务
    腾讯云容器服务(Tencent Kubernetes Engine, TKE)基于原生 kubernetes 提供以容器为核心的、高度可扩展的高性能容器管理服务,覆盖 Serverless、边缘计算、分布式云等多种业务部署场景,业内首创单个集群兼容多种计算节点的容器资源管理模式。同时产品作为云原生 Finops 领先布道者,主导开源项目Crane,全面助力客户实现资源优化、成本控制。
    领券
    问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档