<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CobaltStrike 分段及無分段木馬流量分析

    VSole2022-08-27 16:52:22

    正文

    CS 分段木馬與無分段木馬大同小異,本次以較為典型的分段木馬為例來分析其與 C2 的通信過程。

    首先看下兩個木馬的體積

    (分段木馬)

    (無分段木馬)

    從體積上就可以看到明顯的區別,因為分段木馬artifact.exe 在運行后會進行一個下載 payload 的動作,所以所生成的后門體積會更小。

    對下載的 payload 進行解碼后查看其內容可以看到詳細的C2 通信配置,包括主機 IP、公鑰、端口等信息。

    在下載完 payload 之后,后門會將上線主機的基本信息用RSA加密后放置在 cookie 中然后向 C2 端進行請求,從而達到主機上線的效果。提示:CobaltStrike 默認的私鑰是存儲在.cobaltstrike.beacon_keys 文件中。

    成功上線

    解密 Cookie 中的數據可以看到所傳遞的信息。

    在上線后后門將會以默認 60 秒一次的頻率向C2 段發送心跳包,此時我們進入對應的會話輸入我們需要執行的命令,此時會話并不會立刻發送給客戶端,而是會在心跳包的響應中發送給被控主機。

    在 CS 執行一條命令

    這個過程中產生的數據通信如下 

    被控端在心跳包的響應中接收到 c2 服務端發來的指令

    解密響應的內容,可見其中包含了詳細的需要執行的命令。

    在執行后,后門使用 POST 方法向 C2 服務端回傳執行結果

    說到這里需要再提一下無分段木馬,因為無分段木馬無需進行payload 的下載,所以相比之下缺少了一個payload 下載的步驟。在整體的通信過程中,沒有單獨請求下載的環節。

    如果覺得本文不錯的話,歡迎加入知識星球,星球內部設立了多個技術版塊,目前涵蓋“WEB安全”、“內網滲透”、“CTF技術區”、“漏洞分析”、“工具分享”五大類,還可以與嘉賓大佬們接觸,在線答疑、互相探討。

    payload心跳包
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    CS的流量行為特征
    2022-07-21 13:45:40
    雷神眾測擁有對此文章的修改和解釋權。如欲轉載或傳播此文章,必須保證此文章的完整性,括版權聲明等全部內容。未經雷神眾測允許,不得任意修改或者增減此文章內容,不得以任何方式將其用于商業目的。
    正文CS 分段木馬與無分段木馬大同小異,本次以較為典型的分段木馬為例來分析其與 C2 的通信過程。對下載的 payload 進行解碼后查看其內容可以看到詳細的C2 通信配置,括主機 IP、公鑰、端口等信息。
    如今,我們日常生活中每天都使用大量的物聯網設備,比如智能門鎖、地鐵掃碼閘機、早餐店收款播報音箱、汽車充電樁、上班刷臉打卡等,作為 IoT 物聯網領域的開發者,你有想過背后完整的網絡通信過程么?借助全球開發者使用最廣泛的開源抓軟件 Wireshark,抓取終端設備網卡通信,一切就一目了然了。你會發現終端設備先做了DNS解析,再建立 MQTT 長連接通道,訂閱業務主題,上報采集
    利用單流規則檢測,多流心跳檢測和人工智能模型綜合決策,實現ABPTTS加密HTTP隧道流量的準確檢出。
    shad0w原理分析 part 1
    2021-10-18 16:17:10
    shad0w原理分析!
    近年來,大量的后滲透利用(Post-Exploitation)工具包、自定義惡意軟件和開源遠程控制木馬(RAT)等具備豐富的檢測規避技術和反溯源能力的工具,活躍于各種實戰對抗演練、勒索攻擊甚至是具有國家背景的APT攻擊之中。入侵者可以運用這類工具進行終端行為以及網絡通信流量的免殺。
    HTTP隧道的主要特點括:高效穩定、靈活隱蔽、適合加密,本文將詳細介紹HTTP隧道的主要特點和常用工具。在此之上還可以通過為C2服務器配置有效的證書以使用HTTPS加強隱秘性。與其它http隧道不同的是,abptts是全加密。觀成科技安全研究團隊經過研究發現,對于HTTP隧道,可以從隧道通信的行為本身,以及攻擊者對HTTP協議的使用與正常業務的區別等方面挖掘特征進行檢測。
    STATEMENT聲明由于傳播、利用此文所提供的信息而造成的任何直接或者間接的后果及損失,均由使用者本人負責,雷神眾測及文章作者不為此承擔任何責任。雷神眾測擁有對此文章的修改和解釋權。如欲轉載或傳播此文章,必須保證此文章的完整性,括版權聲明等全部內容。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    本文要介紹的就是業內知名的一款能夠用于內網滲透時團隊協同作戰的工具“Cobalt Strike”。Cobalt Strike 是一款美國 Red Team 開發的滲透測試神器,常被業界人稱為 CS。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类