导航

原来通过对 CobaltStrike 的beacon上线流量分析之后,beacon文件传输的特征,它还是有可能会被相关的IDS设备检测

#1
通过wireshark 简单分析下正常的空心跳包的流量特征之后,发现了4个参数的含义,原来通过.cobaltstrike.beacon_keys文件中的密钥对 可以去尝试加解密对应的元数据metadata。

最后通过在metadata里面获取到的rawkey,可以用来解密对称流量,最后从而还原对应流量包里面的执行命令和命令响应流量成明文。

通过对 CobaltStrike 的beacon上线流量分析 之后,beacon文件传输的特征,它还是有可能会被相关的IDS设备检测它的这个beacon文件传输的特征。



在HVV的时候,原来CobaltStrike二开之后,它才会更好用。
2025-03-29
#2
cobaltstrike和waf有啥关系?怎么感觉水文啊
2025-03-29
#3
感谢师傅回复,前些天我刚来论坛,新人懂的知识少,请见谅 前天凌晨快4点了,我大脑反应迟钝了这是我看了多个文章后的零碎想法集合,或者说是1种大脑临时拼凑出来的笔记
2025-03-29
#4
先把人名字搞对,然后你这个到底在说什么?
2025-03-29
#5
我无意中少打了3个字母,感谢提醒,已修正我表达错误的地方
2025-03-29
#6
emmmmm,没太懂你的意思  道友  我抠破脑袋也没弄明白。
穷且益坚,不坠青云之志。
2025-03-29
#7
是我太菜。我语言组织表达能力不合格请各位见谅,忽视我这个帖子吧。
2025-03-30
#8
回复 3# beiank
你真有研究过cs的流量特征吗?和waf有啥关系??
2025-03-30
#9
师傅,您说的对,和WAF无关系
2025-03-31
#10
那么”beacon文件传输的特征“ 这个特征到底是什么呢?是任务下发还是结果回传阶段呢?
下面是我分析的beacon 结果回传数据格式,就是三部分组成:数据长度+ AES 数据 + hmac。这个有什么特征呢?<
念念不忘,必有回响
T00ls名片:https://t00.ls/CXAQHQ