通过wireshark 简单分析下正常的空心跳包的流量特征之后,发现了4个参数的含义,原来通过.cobaltstrike.beacon_keys文件中的密钥对 可以去尝试加解密对应的元数据metadata。
最后通过在metadata里面获取到的rawkey,可以用来解密对称流量,最后从而还原对应流量包里面的执行命令和命令响应流量成明文。
通过对 CobaltStrike 的beacon上线流量分析 之后,beacon文件传输的特征,它还是有可能会被相关的IDS设备检测它的这个beacon文件传输的特征。
在HVV的时候,原来CobaltStrike二开之后,它才会更好用。
最后通过在metadata里面获取到的rawkey,可以用来解密对称流量,最后从而还原对应流量包里面的执行命令和命令响应流量成明文。
通过对 CobaltStrike 的beacon上线流量分析 之后,beacon文件传输的特征,它还是有可能会被相关的IDS设备检测它的这个beacon文件传输的特征。
在HVV的时候,原来CobaltStrike二开之后,它才会更好用。




前天凌晨快4点了,我大脑反应迟钝了
请各位见谅,忽视我这个帖子吧。