CobaltStrike 分段及无分段木马流量分析

VSole2022-08-27 16:52:22

正文

CS 分段木马与无分段木马大同小异,本次以较为典型的分段木马为例来分析其与 C2 的通信过程。

首先看下两个木马的体积

(分段木马)

(无分段木马)

从体积上就可以看到明显的区别,因为分段木马artifact.exe 在运行后会进行一个下载 payload 的动作,所以所生成的后门体积会更小。

对下载的 payload 进行解码后查看其内容可以看到详细的C2 通信配置,包括主机 IP、公钥、端口等信息。

在下载完 payload 之后,后门会将上线主机的基本信息用RSA加密后放置在 cookie 中然后向 C2 端进行请求,从而达到主机上线的效果。提示:CobaltStrike 默认的私钥是存储在.cobaltstrike.beacon_keys 文件中。

成功上线

解密 Cookie 中的数据可以看到所传递的信息。

在上线后后门将会以默认 60 秒一次的频率向C2 段发送心跳包,此时我们进入对应的会话输入我们需要执行的命令,此时会话并不会立刻发送给客户端,而是会在心跳包的响应中发送给被控主机。

在 CS 执行一条命令

这个过程中产生的数据通信如下 

被控端在心跳包的响应中接收到 c2 服务端发来的指令

解密响应的内容,可见其中包含了详细的需要执行的命令。

在执行后,后门使用 POST 方法向 C2 服务端回传执行结果

说到这里需要再提一下无分段木马,因为无分段木马无需进行payload 的下载,所以相比之下缺少了一个payload 下载的步骤。在整体的通信过程中,没有单独请求下载的环节。

如果觉得本文不错的话,欢迎加入知识星球,星球内部设立了多个技术版块,目前涵盖“WEB安全”、“内网渗透”、“CTF技术区”、“漏洞分析”、“工具分享”五大类,还可以与嘉宾大佬们接触,在线答疑、互相探讨。

payload心跳包
本作品采用《CC 协议》,转载必须注明作者和本文链接
CS的流量行为特征
2022-07-21 13:45:40
雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,括版权声明等全部内容。未经雷神众测允许,不得任意修改或者增减此文章内容,不得以任何方式将其用于商业目的。
正文CS 分段木马与无分段木马大同小异,本次以较为典型的分段木马为例来分析其与 C2 的通信过程。对下载的 payload 进行解码后查看其内容可以看到详细的C2 通信配置,括主机 IP、公钥、端口等信息。
如今,我们日常生活中每天都使用大量的物联网设备,比如智能门锁、地铁扫码闸机、早餐店收款播报音箱、汽车充电桩、上班刷脸打卡等,作为 IoT 物联网领域的开发者,你有想过背后完整的网络通信过程么?借助全球开发者使用最广泛的开源抓软件 Wireshark,抓取终端设备网卡通信,一切就一目了然了。你会发现终端设备先做了DNS解析,再建立 MQTT 长连接通道,订阅业务主题,上报采集
利用单流规则检测,多流心跳检测和人工智能模型综合决策,实现ABPTTS加密HTTP隧道流量的准确检出。
shad0w原理分析 part 1
2021-10-18 16:17:10
shad0w原理分析!
近年来,大量的后渗透利用(Post-Exploitation)工具包、自定义恶意软件和开源远程控制木马(RAT)等具备丰富的检测规避技术和反溯源能力的工具,活跃于各种实战对抗演练、勒索攻击甚至是具有国家背景的APT攻击之中。入侵者可以运用这类工具进行终端行为以及网络通信流量的免杀。
HTTP隧道的主要特点括:高效稳定、灵活隐蔽、适合加密,本文将详细介绍HTTP隧道的主要特点和常用工具。在此之上还可以通过为C2服务器配置有效的证书以使用HTTPS加强隐秘性。与其它http隧道不同的是,abptts是全加密。观成科技安全研究团队经过研究发现,对于HTTP隧道,可以从隧道通信的行为本身,以及攻击者对HTTP协议的使用与正常业务的区别等方面挖掘特征进行检测。
STATEMENT声明由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测及文章作者不为此承担任何责任。雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,括版权声明等全部内容。
从全球视野来看,当前的世界并不是一个安全的世界,攻防的博弈一直都在,并且愈演愈烈。我们知道,网络空间已成为继陆、海、空、天之外的第五空间,维护网络安全成为事关国家安全的重大问题。美国等西方发达国家频繁炒作“中国网络威胁言论”,但实际上作为拥有最强大网络武器库、最先进网络基础设施的国家,美国一直依靠其强大的网络攻击能力,对括中国在内的多个国家持续进行网络攻击,西工大事件的爆发就是一个实例佐证。发达
本文要介绍的就是业内知名的一款能够用于内网渗透时团队协同作战的工具“Cobalt Strike”。Cobalt Strike 是一款美国 Red Team 开发的渗透测试神器,常被业界人称为 CS。
VSole
网络安全专家