工具介绍

Cobalt Strike 简介

Cobalt Strike(简称CS)是一款由美国Red Team开发的渗透测试工具,主要用于模拟高级威胁行为(APT)和红队演练。其核心功能包括协同攻击、后渗透利用、钓鱼攻击模拟等,广泛应用于安全评估和红蓝对抗场景。


核心功能

1. 协同作战
支持多人协作的团队服务器(Team Server),允许红队成员共享会话、任务和资源,提升攻击效率。

2. 后渗透利用
提供多种后渗透模块,如权限提升、横向移动、凭证窃取(Mimikatz集成)、键盘记录等,支持通过Beacon(隐蔽的C2代理)与目标长期交互。

3. 钓鱼攻击模拟
可生成恶意文档(如Word宏)、伪装链接或可执行文件,用于模拟鱼叉式钓鱼攻击。

4. 隐蔽通信
支持HTTP/HTTPS/DNS等协议的多层隧道技术,结合Sleep/Jitter参数调整通信频率,规避检测。

5. 扩展性
支持Aggressor Script脚本编写,用户可自定义攻击流程、界面和自动化任务。

一、环境搭建

Cobalt strike(以下简称CS)由客户端和服务端组成,所以需要先搭建服务端才能进行使用。

环境简介

Windows10、Windows2003、kali liunx2025、CS4.8

服务端搭建

1.将CS4.8文件放入kali liunx2025中

从CS4.8文件中的Server文件用终端启动

方法一:使用终端

cd ./CS4.8/Server

方法二:可视化打开

2.部署环境

chmod +x teamserver
chmod +x TeamServerlmage                        #赋予服务端运⾏权限
./teamserver ip地址 test                                #启动teamserver(服务端)IP地址为kali的地                                                                             址,test为连接密码

此为启动成功

客户端搭建

1.启动客户端

启动客户端中的\CS4.8\Client文件中的Cobalt_Strike_CN.bat文件。

2.连接服务端

启动后会弹出连接框。(已翻译)

别名可以随意填写、主机填服务端的IP地址端口从服务端看、用户名随意填写、密码为初期服务端所设置的

此为启动成功

二、功能介绍

1.监听器

监听器概述

Cobalt Strike 的监听器(Listener)是用于接收来自受控主机(Beacon)回连的通信端点。监听器定义了Cobalt Strike团队服务器与Beacon之间的通信方式、协议及配置参数,是渗透测试中维持持久控制的关键组件。

监听器类型

  1. HTTP/HTTPS监听器

    • 通过HTTP或HTTPS协议与Beacon通信,可模拟正常Web流量绕过检测。

    • HTTPS需配置SSL证书以加密通信。

    • 支持域名前置(Domain Fronting)技术隐藏真实C2服务器。

  2. DNS监听器

    • 利用DNS查询和响应传递数据,适合严格网络环境。

    • 需配置域名和DNS解析记录,隐蔽性较强但带宽较低。

  3. SMB/TCP监听器

    • 通过命名管道(Named Pipe)或TCP套接字在局域网内通信。

    • 适用于横向移动或无外网出口的场景。

  4. 外部C2监听器

    • 支持与第三方C2框架(如Metasploit)集成,扩展功能。

监听器配置要点

  • 端口与协议:选择与目标环境兼容的端口(如80、443)及协议。
  • Payload生成:监听器关联的Payload(如Stageless Beacon)决定攻击载荷的行为。
  • 混淆与规避:可通过Malleable C2配置文件定制通信特征,规避流量分析。
1.1添加监听器

2.2配置监听器

名称随意填写、负载根据需要选择、HTTP点击加号填写服务端ip地址即可、HTTP主机(伪装器)为服务端ip地址、端口任意填写未被占用端口

此为添加成功

2.生成可执行程序控制靶机

Windows(E):带注册表和服务的木马,运行在靶机上,即使靶机重启也可以再次控制。

Windows (S) :无行为动作,无状态木马,运⾏在内存中,服务器重启之后⽆法⼆次上 线,优点是容易过杀毒软件。

2.1配置木马

监听器选择前期配置的监听器、X64根据靶机环境来配置不使用为生成32位。

2.2运行木马

利用文件上传将木马上传至靶机或者利用其他什么方法将木马上传后运行即可。

在受害者“不小心”点击后我们客户端就可以看见木马上线此时靶机便在掌控之中。会连间隔记得设置为1s,为了避免被发现所以默认回连间隔为60s自己靶机无所谓就设置为1s(设置不成功可以多试几次)。

3.生成带宏木马的office文件

选择监听器

操作流程

实际操作

将文件发至靶机当靶机不小心点击文件后👇就会上线了。

ps:文件删除掉也没有用木马已经运行在内存里了。

4.端口扫描

端口可以自己设置也可以用默认的让它扫描常用端口。

扫描结果

5.网络探测

扫描结果

三、添加插件

1.解压插件

将插件放在一个固定文件夹中

2.加载插件

加载文件需要选择".cna"后缀的文件。

四、结束攻击

实验结束后记得退出攻击不然木马还会占用。

五、结尾

CS功能强大操作简单加上前辈们开发的插件进一步拓展了攻击面实在是一款难得的工具,但是这款工具需要前期对于渗透有要求因为你需要想办法将木马上传至靶机,在后期也需要对与木马的伪装和免杀有要求,毕竟现在的杀毒软件和防火墙技术也以不同往日所以这款工具在实战中使用的门槛作者认为还是有点高的。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐