0x00简介


    Cobalt Strike 一款以Metasploit为基础的GUI框架式渗透测试工具,集成了端口转发、服务扫描,自动化溢出,多模式端口监听,exe、powershell木马生成等。


    钓鱼攻击包括:站点克隆,目标信息获取,java执行,浏览器自动攻击等。

Cobalt Strike 主要用于团队作战,可谓是团队渗透神器,能让多个攻击者同时连接到团体服务器上,共享攻击资源与目标信息和sessions。

    Cobalt Strike 作为一款协同APT工具,针对内网的渗透测试和作为apt的控制终端功能,使其变成众多APT组织的首选。



0x01优化



    1. Cobalt Strike 4.2重新审视了Cobalt Strike的屏幕截图和击键记录工具。这两个功能现在都从其运行的上下文中报告当前用户,桌面会话和活动窗口标题。在日志,报告和用户界面中使用了此添加的上下文,来更好地讲述故事并提高操作员的意识。其次还添加了一种替代方法,使用强制PrintScr按键来拍摄屏幕截图。这是printscreen命令。并且,还添加了SetWindowsHookEx击键记录器选项。在用户的Malleable C2开发后块中指定了击键记录器的实现。


    2.更新也对fork&run post-ex DLL的功能进行了改进。post-ex-> obfuscate选项现在使某些post-ex DLL中的行为能够掩盖post-ex DLL中嵌入的字符串,并仅在需要时才取消掩盖它们。屏幕截图和击键记录工具是此新行为的受益者。还添加了post-ex-> pipename来更改fork&run post-ex DLL用来将结果传达给Cobalt Strike的命名管道名称。并且,添加了post-ex-> thread_hint,以使post-ex DLL也创建具有欺骗性起始地址的新线程。


    3. Beacon还获得了一些内存中的行为和IOC灵活性。magic_mz_x86,magic_mz_x64和magic_pe选项(在阶段代码块中)使用户可以将Beacon的Reflective DLL程序包中的MZ和PE魔术字节更改(由其加载程序使用)。阅读此文档,因为magic_mz_ *必须是有效的说明。现在,可以使用stage-> allocator选项指定Beacon的Reflective DLL包如何为已加载的Beacon有效负载分配内存。新选项包括HeapAlloc和MapViewOfFile。这些是默认VirtualAlloc和3.11的模块扩展之外的功能。


    4.而且,更新也在Malleable C2上做了一些工作。新版本将useragent设置和已编译的http-get.client / http-post.client块的最大大小加倍。这意味着用户现在可以在配置文件中添加更多标题和参数。知道用户当中的几个人受到以前的限制。新的headers_remove选项是一种在HTTP事务后期强制删除指定的HTTP客户端标头的方法。如果WinInet添加了您不想要的标题,这就是用户摆脱它的方式。并且,添加了一个全局data_jitter选项。这是一种在信标的C2通信中的HTTP响应中具有随机长度噪声的方法。


    5.沟通弹性也是一个主题。新版本全面审查了信标DNS控制器如何管理其缓存并跟踪/完成正在进行的事务的各个方面。如果你曾经看过“ [Beacon]保护了1个公开对话(罢工X为256)”;这些更改可解决此问题。受保护的对话行为是一个修补程序,前一段时间是为了解决[来自某些解析器]的无害DNS解析器行为,该行为在新版本的DNS C&C方法中造成了问题。撰写此最新的修订内容时,对DNS解析程序的行为有了更深刻的理解。还更新了Beacon的HTTP / S实现,以在检测到故障时重试将输出发送到CS的HTTP请求。


    6.并且...还添加了rportfwd_local。就像rportfwd。它通过SSHBeacon会话绑定端口。它将连接转发到指定的主机和端口。rportfwd_localrportfwd的不同之处在于发起前向连接的位置。rportfwd_local从您的Cobalt Strike客户端启动连接。转发连接的流量封装在Cobalt Strike客户端和团队服务器之间的现有连接中。这是一种枢转模式,可通过信标轴使本地托管并与团队服务器基础结构分开的其他植入物或笔测试工具的控制器。



获取方式


公众号回复

cs4.2


提示


    一、本工具只能用于内部测试,请勿做非法利用,后果自负。

    二、请在本工具下载完24小时内删除。违者后果自负。

    三、遵纪守法,爱国爱民。



发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 我不敢侧头看那个画,梦里想起来每念几遍之后还得念诵点什么,最好开头也加点什么(醒来忘了,是我现实里不知道的知识点)我就换了念法,手还在打拍子,好像是节奏轻重[d
  • #HN红牛[超话]#一年多来,当下是HN红牛最后的一波福利,也是最低价的时候,因为红牛的双通缩销毁机制,使市场数量越来越少了,仓位不足的赶快加点吧,过了这个村
  • 一开始真的很愉快,我可以看出她的为人处世的老道,有时候甚至觉得她有些悲观,已经体会啦社会的冷暖饮水。我真的很懒,懒得社交发消息,所以维持我在寝室或班里有个伴就好
  • 傻傻的我,容易感动,也容易满足,没有脑子,不长记性,一路走来,我不优秀,但我善良;认定的东西会一直去守候,有话直来直去,做事坦坦荡荡;我不聪明,但肯定不傻。因为
  • 皮囊酒✏️羊胴体。预定+hailiangziyuan666✏️炭烤风干牛肉干✏️散装袋装风干牛肉干✏️羊肉干。
  • #我为群众办实事##当好排头兵 西法正奋进#【以“三化”促“三新” | 西山法院执行事务中心建设提档升级】2022年6月,西山法院以群众需求为导向,新增执行接待
  • 心里五味杂陈,又要寻找新的方向[苦涩] 也不知道什么时候自己把赚钱跟快乐绑在一起了… 俗看完了《无处停歇》书的结构非常新颖作者把每一个章节都刻画成了身边的人,描
  • 然而这个机制的问题也很明显,已经找不到没有上过《欢乐喜剧人》的牛人了,这让这档节目的看点越来越低,最新一季也被迫改版,改成了“喜剧素人”参赛,结果就遭遇滑铁卢。
  • 更に3ヶ月連続イベントのうち2回以上の参加でつく特典もあるのでぜひ沢山会いに来てください「私たちが本心を露わにする勇気と能力を永遠に失わないことを願っています。
  • 总之就是我真的什么专业知识都不懂,我只是上头了,六年不敢画画也阻止不了我这次为爱发电[允悲][允悲][允悲](不是想让饼饼单着的,因为吒儿的反重力发型我实在觉得
  • 金秋十月,我和一群自行车骑行爱好者从市区出发,沿着 107 国道向着郊区一路骑行,路过了著名的新农村典范——韩村河,经过了云居寺,渐渐发现公路两旁的柿子树越来
  • 打雪仗,堆雪人,拍雪景……童真与活力倏地就释放出来,鼻头手指冻得红通通也丝毫不在乎,放肆地笑声引来路人的纷纷侧目和善意的微笑。打雪仗,堆雪人,拍雪景……童真与活
  • #蔡卓妍[超话]##阿sa粉丝请蔡卓妍吃遍全国#Sasa,我家吃的东西太辣了,不太适合你。现在大大这里基本最低才3r拿下一片✅最推荐虾青素跟神经酰胺2款,属于效
  • 我真的不认为我以前在这个细节上深究过我内心的不安全感。你们也知道我曾经度过了一段很难熬的日子,我的生活变得难以掌控的不堪,听起来可能很黑暗但是真的我甚至觉得自己
  • 一个是我三校生高考的时候认识的,她回我信息的语气很不耐烦,也能看出我和她关系慢慢疏远了,然后我跟她说以后还是别联系了吧,祝你生活一切顺利,她回了我行,也祝你生活
  • 通过十几年来的积累和实践得来的安防经验和成功案例,本着精益求精,全心全意为客户的服务宗旨,365天,全天24小时不间断全天候安全服务,打造了权威的应急救援运营服
  • 有些事情不是你能强求得来的,认识半年聊两个通宵比不上人家的两天聊天而且素未谋面,这说明你不适合他,你付出了多少不意味着你就能收获多少。 有些事想开了,你就会明白
  • 邬贺铨分析说,5G实现了计算与通信的融合,5G的虚拟化和软件定义能力以及协议的互联网化、开放化引入了新的安全风险,使网络有可能遭到更多的渗透和攻击。事实上,安全
  • 如果要说到中国走出世界的超模,只想到刘雯,何穗,杜鹃等,那你对中国超模界了解的就太少了。超模吕燕经历了上海疫情以后决定回到法国,这一次,是永远离开了,其实吕燕
  • 9月18日:9:35到清水湾小区东门核酸检测采样点采样(核酸检测结果为阴性);9:45一14:00驾车一行5人到鹤山区姬家山乡张家沟村附近(伴山静居温泉度假山庄