前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >魔改Cobaltstrike该注意哪些?

魔改Cobaltstrike该注意哪些?

作者头像
网络安全自修室
发布于 2023-12-28 08:50:07
发布于 2023-12-28 08:50:07
43200
代码可运行
举报
运行总次数:0
代码可运行

1

免责声明

本公众号提供的工具、教程、学习路线、精品文章均为原创或互联网收集,旨在提高网络安全技术水平为目的,只做技术研究,谨遵守国家相关法律法规,请勿用于违法用途,如果您对文章内容有疑问,可以尝试加入交流群讨论或留言私信,如有侵权请联系小编处理。

2

内容速览

普通CS没有做流量混淆会被防火墙拦住流量,所以偶尔会看到CS上线了机器但是进行任何操作都没有反应,这里尝试一下做流量混淆。参考网上的文章,大部分是两种方法,一种更改teamserver 里面与CS流量相关的内容,一种是利用Keytool工具生成新的store证书,我们需要做的修改大概为3个地方:

1)修改默认端口

2)去除store证书特征

3)修改profile

1.修改默认端口

编辑teamserver文件,更改server port部分50000

2.去除store证书特征

查看证书,默认密码123456

keytool -list -v -keystore cobaltstrike.store

可以看到未修改的证书还是有很明显的cs特征的,比如 Alias name、Owner、Issuer字段

Keytool是一个Java的证书管理工具,下面用Keytool生成一个store证书

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
keytool -h                                                                                                                                                                                                       
Illegal option:  -h                                                                                                                                                                                              
ey and Certificate Management Tool                                                                                                                                                                              

Commands:                                                                                                                                                                                                        
-certreq            Generates a certificate request                                                                                                                                                              
-changealias        Changes an entry's alias                                                                                                                                                                     
-delete             Deletes an entry                                                                                                                                                                             
-exportcert         Exports certificate                                                                                                                                                                          
-genkeypair         Generates a key pair                                                                                                                                                                         
-genseckey          Generates a secret key                                                                                                                                                                       
-gencert            Generates certificate from a certificate request                                                                                                                                             
-importcert         Imports a certificate or a certificate chain                                                                                                                                                 
-importpass         Imports a password                                                                                                                                                                           
-importkeystore     Imports one or all entries from another keystore                                                                                                                                             
-keypasswd          Changes the key password of an entry                                                                                                                                                         
-list               Lists entries in a keystore                                                                                                                                                                  
-printcert          Prints the content of a certificate                                                                                                                                                          
-printcertreq       Prints the content of a certificate request                                                                                                                                                  
-printcrl           Prints the content of a CRL file                                                                                                                                                             
-storepasswd        Changes the store password of a keystore

使用以下命令生成一个新的store证书,-alias 和 -dname 可以自由发挥,也可以用其他的来混淆流量

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
keytool -keystore cobaltstrike.store -storepass 123456 -keypass 123456 -genkey -keyalg RSA -alias Microsec.com -dname "CN=Microsec e-Szigno Root CA, OU=e-Szigno CA, O=Microsec Ltd., L=Budapest, S=HU, C=HU"
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
	参数               含义    
	-alias  	指定别名
	-storepass   	指定更改密钥库的存储口令
	-keypass pass  	指定更改条目的密钥口令
	-keyalg        	指定算法
	-dname          指定所有者信息

也可以编辑 teamserver 文件来生成证书

3.修改profiles

现在很多WAF都能检测出CS的流量特征,而CS的流量由Malleable C2配置来掌控的,所以我们需要定向去配置这个Malleable-C2。

下载Malleable-C2-Profiles文件

CS中集成了一个包含在Linux平台下的C2lint工具,可以检查profile代码是否有问题

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
chmod 777 c2lint
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
./c2lint ./Malleable-C2-Profiles/APT/havex.profile

因为0.0.0.0是Cobalt Strike DNS Beacon特征,可以在profile内加一段 set dns_idle "8.8.8.8"; 之后profile内默认的能改则改

http-get部分,包括uri和header都可以根据实战抓包进行修改

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-12-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 网络安全自修室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
WWDC 2025:回归务实的一年 | 肘子的 Swift 周报 #089
WWDC 2025 已经落下帷幕。在过去一周中,苹果推出了众多全新框架和 API,并展示了在未来几年将产生深远影响的 Liquid Glass 视觉风格。相信不少开发者在看到一些期盼已久的功能或 API 只能在最新系统版本中使用时,难免萌生出将项目最低支持版本直接提升至 26 的冲动。但冷静下来后,大多数开发者仍将不得不接受“数年内无法使用这些新特性”的现实。
东坡肘子
2025/06/17
360
WWDC 2025:回归务实的一年 | 肘子的 Swift 周报 #089
Arc、Dia、TCA 与 SwiftUI | 肘子的 Swift 周报 #086
几天前,The Browser Company 的 CEO Josh Miller 发表了一封致 Arc 用户的公开信[4],分享了一些社区广泛关注的内容,包括团队为何从 Arc 转向 Dia、从 Arc 项目中获得的经验教训、Dia 的设计理念、为何未将 Dia 功能整合进 Arc,以及 Arc 的未来发展规划等。
东坡肘子
2025/06/09
730
Arc、Dia、TCA 与 SwiftUI | 肘子的 Swift 周报 #086
WWDC 2025 开发者特辑 | 肘子的 Swift 周报 #088
WWDC 2025 带来了众多令人瞩目的新功能和 API。作为特刊,本期周报精选了开发者社区颇具价值的解读文章、实用工具和关键注意事项,帮助大家快速掌握新特性的核心要点。内容将持续更新至本周末。
东坡肘子
2025/06/13
860
WWDC 2025 开发者特辑 | 肘子的 Swift 周报 #088
Swift 新设计、新案例、新体验 | 肘子的 Swift 周报 #087
在 WWDC 2025 开幕前夕,Swift 官网迎来了全新改版。新设计致力于提升亲和力,突出 Swift 的技术优势,让初学者更容易上手。作为一门与苹果生态紧密关联的编程语言,新网站的视觉风格也自然融入了浓郁的苹果元素。
东坡肘子
2025/06/09
800
Swift 新设计、新案例、新体验 | 肘子的 Swift 周报 #087
MCP 崛起与苹果的 AI 框架设想 | 肘子的 Swift 周报 #077
在最近一段时间,在社交网络上,越来越多的 Model Context Protocol(MCP)使用者展示了各种丰富多彩的应用场景,从操控 Blender 创建精美场景,到利用最新的 GPT-4o 图片构建完整的漫画故事。MCP 巧妙地打开了以文本为主要互动手段的大模型,与现实世界之间的大门。
东坡肘子
2025/04/02
1540
MCP 崛起与苹果的 AI 框架设想 | 肘子的 Swift 周报 #077
在平淡中等待 WWDC 2025 | 肘子的 Swift 周报 #084
不知不觉,距离 WWDC 2025 开始只有 20 天了。在过去的几年中,每当此时我都会写几篇文章畅想 WWDC 上会带来的新功能和我期待的一些变化。
东坡肘子
2025/05/20
630
在平淡中等待 WWDC 2025 | 肘子的 Swift 周报 #084
肘子的 Swift 周报 #056| Pixelmator 并购背后的思考
近日,Pixelmator 官方宣布即将加入苹果,目前正在等待监管部门的最终审批。他们承诺,旗下主打产品——Pixelmator Pro、iOS 版 Pixelmator 以及 Photomator 在短期内将不会发生重大变化。
东坡肘子
2024/11/23
940
肘子的 Swift 周报 #056| Pixelmator 并购背后的思考
更短的有效期和更长的保质期 | 肘子的 Swift 周报 #080
在上周一,我的博客的 HTTPS 证书出现了短暂的失效。好在失效后五分钟,就有热心网友提醒了我。联系云服务商后发现,是对方处理 SSL 证书自动续签的代码出现了故障。经过两个小时的排查,问题得以解除,网站恢复了正常。
东坡肘子
2025/04/22
770
更短的有效期和更长的保质期 | 肘子的 Swift 周报 #080
WWDC 2025 初印象:意料之中,预想之外
WWDC 2025 如期而至。苹果一次性发布了所有的 Session 视频,让开发者得以在第一时间了解自己感兴趣的新特性和新 API。经过两天的快速浏览,我对本届 WWDC 2025 的初步印象为:意料之中,预想之外。
东坡肘子
2025/06/12
820
WWDC 2025 初印象:意料之中,预想之外
别让 Vibe Coding 阻碍了你的技术成长 | 肘子的 Swift 周报 #082
几天前,一位之前高度赞扬并全身投入 Vibe Coding 的好友发表了一篇推文,表达了他近期基于 AI 编程的挫败感:
东坡肘子
2025/05/13
570
别让 Vibe Coding 阻碍了你的技术成长 | 肘子的 Swift 周报 #082
肘子的 Swift 周报 #034 | WWDC 2024,AI 并非全部
苹果一直是 AI 领域的务实参与者,提供了卓越的设备端 AI 功能。然而,自从去年生成式 AI 的兴起,投资者、消费者、开发者都渴望苹果能够提供更加直观和感知丰富的 AI 技术。鉴于当前市场的需求,可以预见,在今年的 WWDC 2024 上,与 AI 相关的内容将占据极其重要的地位。
东坡肘子
2024/06/13
1930
肘子的 Swift 周报 #034 | WWDC 2024,AI 并非全部
肘子的 Swift 周报 #053| 打破年度发布制度:科技创新的新起点
还记得智能设备曾是耐用品、奢侈品吗?如今,它们已悄然具备了更多快消品、装饰品的属性。不知从何时起,年度更新、标新立异成了科技产品的常态。大公司的年度发布会,俨然成了科技界的时装秀,万众瞩目。
东坡肘子
2024/11/23
920
肘子的 Swift 周报 #053| 打破年度发布制度:科技创新的新起点
用 Swift 来构建安卓应用|肘子的 Swift 周报 #071
近日,Swift 社区成立了 Swift on Android Community Workgroup[4],旨在推动 Swift 在 Android 生态中的应用。这一举措与 Arc 浏览器推动 Swift 在 Windows 平台发展的路径类似,专注于跨平台开发的 Skip[5] 团队也有成员加入了该工作组。虽然目前还处于起步阶段,但这无疑标志着 Swift 社区正在为打破平台界限迈出重要一步。
东坡肘子
2025/02/18
2700
用 Swift 来构建安卓应用|肘子的 Swift 周报 #071
肘子的 Swift 周报 #028 |用 iPhone 感受像素的游戏的快乐!
苹果公司最近更新了应用商店审核指南[3],现在允许模拟器应用进入 App Store。就在几天前,名为 Delta 的模拟器应用登陆了应用商店。Delta 是一款为 iOS 设计的综合模拟器,支持多种任天堂掌机游戏。这款应用其实很早以前就已经开发完成,但之前由于政策限制,只能以非商店形式提供给用户。
东坡肘子
2024/04/25
1570
肘子的 Swift 周报 #028 |用 iPhone 感受像素的游戏的快乐!
肘子的 Swift 周报 #036 | WWDC 2024 观后感
WWDC 2024 已圆满落幕。在这一周里,苹果向开发者们展示了一系列对未来将产生深远意义的新特性和功能。我将对几个感触较深的方面分享一下看法和感受,回顾这次 WWDC 的亮点。
东坡肘子
2024/06/25
2110
肘子的 Swift 周报 #036 | WWDC 2024 观后感
肘子的 Swift 周报 #060|Older or Outer?我开始怀念非智能时代
上周六,家里客厅的一个双控开关突然失灵了。这本是司空见惯的小故障,但对我而言,却别有一番意味。这是我 18 年前安装的众多智能开关中最后一个尚能正常工作的,它的“退役”,标志着传统智能设备在我生活中的全面落幕。
东坡肘子
2024/12/05
1380
肘子的 Swift 周报 #060|Older or Outer?我开始怀念非智能时代
微软收紧插件、谷歌发力云端,Xcode 何去何从? | 肘子的 Swift 周报 #079
不久前,微软对 Github Copilot 进行了相当程度的功能增强,除了添加了对 MCP 的支持外,在 AI 交互模式上也提供了与 Cursor 对齐的 Agent 模式,至此,Github Copilot 大大缩小了与其他 AI 代码工具领先者之间的差距。考虑到其更低的定价策略( $10/月 ),明显微软已做好了全力进入商业 AI 辅助市场/服务的准备。
东坡肘子
2025/04/15
1520
微软收紧插件、谷歌发力云端,Xcode 何去何从? | 肘子的 Swift 周报 #079
将 AI 整合至日常工具链 | 肘子的 Swift 周报 #066
大语言模型已然成为我日常工作和生活中不可或缺的得力助手。目前,我主要通过对话方式与它互动。虽然随着模型能力的提升,这种交流方式越发流畅自然,但当各类需求混杂在同一会话中时,效率往往难以达到理想状态。为此,我在过去几周开始尝试运用提示词来定制一些面向特定任务的专用会话。
东坡肘子
2025/01/14
1570
将 AI 整合至日常工具链 | 肘子的 Swift 周报 #066
Chrome 会成为 OpenAI 的下一个目标?| 肘子的 Swift 周报 #081
美国司法部(DOJ)与谷歌之间的反垄断诉讼近期取得了重大进展。法院认定,谷歌通过将其广告服务器与广告交易平台捆绑销售,以及操控广告拍卖机制等行为,排挤了竞争对手,损害了出版商和消费者的利益。作为补救措施的讨论之一,美国司法部正在考虑建议强制谷歌出售其 Chrome 浏览器,并终止与设备制造商的默认搜索引擎协议。继传闻将以 30 亿美金收购 WindSurf 后,OpenAI 在上述判决之后立刻表达了对 Chrome 的收购兴趣。
东坡肘子
2025/04/28
770
Chrome 会成为 OpenAI 的下一个目标?| 肘子的 Swift 周报 #081
肘子的 Swift 周报 #033|改善社区活跃度,仅更新论坛还不够
苹果公司最近对 开发者论坛[3] 进行了一次显著的设计更新。新版本不仅提供了更为优雅的视觉设计,还对论坛分类进行了合理化调整,每个分类和标签都增加了RSS链接,使开发者能更及时地获取到自己关注领域的信息。
东坡肘子
2024/05/31
2230
肘子的 Swift 周报 #033|改善社区活跃度,仅更新论坛还不够
推荐阅读
相关推荐
WWDC 2025:回归务实的一年 | 肘子的 Swift 周报 #089
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档