前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Cobalt Strike 流量特征

Cobalt Strike 流量特征

作者头像
A_snail
发布2023-05-09 17:00:22
1.1K0
发布2023-05-09 17:00:22
举报
文章被收录于专栏:坐看云起时坐看云起时

Cobalt Strike 流量特征

总结来源于网上资料, 有错的地方欢迎各位大佬指正。

简介

简介:Cobalt Strike is software for Adversary Simulations and Red Team Operations. Cobalt Strike 简称CS, A-team详细介绍使用网址。CS是一款优秀的后渗透工具,可以在获取主机权限后进行长久权限维持,快速进行内网提权,凭据导出等。在后渗透中如果未修改特征,容易被流量审计设备监控,被蓝队溯源。

Cobalt Strike 是一个为对手模拟和红队行动而设计的平台,主要用于执行有目标的攻击和模拟高级威胁 者的后渗透行动

特征

默认端口 50050

SSL 证书流量特征:

  • keystore type: jks
  • Alias name: cobaltstrike
  • Own: CN=Major Cobalt Strike
  • Issuer: CN=Major Cobalt Strike

默认 C/S 端通讯证书:字段和固定哈希值识别

可以看到beacon的通信

对比正常的http流量,CS的http通信流量具有以下几个特征:

心跳包特征

  • a) 间隔一定时间,均有通信,且流级上的上下行数据长度固定;

域名/IP特征

  • a) 未走CDN、域前置的,域名及IP暴露
  • b) 走CDN、域前置的,真实IP会被隐藏;

指令特征

代码语言:javascript
复制
a)	下发指令时,通过心跳包接收指令,这时,server端返回的包更长,甚至包含要加载的dll模块数据。
代码语言:javascript
复制
b)	指令执行完后,client端通过POST请求发送执行的结果数据,body部分通过加密和base64编码。
代码语言:javascript
复制
c)	不同指令,执行的时间间隔不一样,可以通过POST请求和GET请求的间隔进行判断。

数据特征

  • a) 在请求的返回包中,通信数据均隐藏在jqeury*.js中。

去除特征的方法

修改默认端口50050

修改默认ssl证书

修改profile

Cobalt Strike 流量特征 分析.png
Cobalt Strike 流量特征 分析.png
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • Cobalt Strike 流量特征
    • 简介
      • 简介:Cobalt Strike is software for Adversary Simulations and Red Team Operations. Cobalt Strike 简称CS, A-team详细介绍使用网址。CS是一款优秀的后渗透工具,可以在获取主机权限后进行长久权限维持,快速进行内网提权,凭据导出等。在后渗透中如果未修改特征,容易被流量审计设备监控,被蓝队溯源。
      • Cobalt Strike 是一个为对手模拟和红队行动而设计的平台,主要用于执行有目标的攻击和模拟高级威胁 者的后渗透行动
    • 特征
      • 默认端口 50050
      • SSL 证书流量特征:
      • 默认 C/S 端通讯证书:字段和固定哈希值识别
      • 可以看到beacon的通信
    • 对比正常的http流量,CS的http通信流量具有以下几个特征:
      • 心跳包特征
      • 域名/IP特征
      • 指令特征
      • 数据特征
    • 去除特征的方法
      • 修改默认端口50050
      • 修改默认ssl证书
      • 修改profile
相关产品与服务
内容分发网络 CDN
内容分发网络(Content Delivery Network,CDN)通过将站点内容发布至遍布全球的海量加速节点,使其用户可就近获取所需内容,避免因网络拥堵、跨运营商、跨地域、跨境等因素带来的网络不稳定、访问延迟高等问题,有效提升下载速度、降低响应时间,提供流畅的用户体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档