导航

原来通过对 CobaltStrike 的beacon上线流量分析之后,beacon文件传输的特征,它还是有可能会被相关的IDS设备检测

2025-03-31
#11
师傅下午好 本文所叙述的对应的stageBeacon的文件传输的特征 是以 CobaltStrike4.0 这个版本的基础上分析的,它是在结果回传阶段,通过wireshark 分析 http隧道分阶段stage上线流量后发现如下4个参数特征:

(1) 请求的uri 它是cs的默认心跳uri  
     其中您要注意submit.php,其实就是cs默认的回传命令执行结果的uri
(2) Cookies是一个base64编码的内容
(3) 响应头里面的CL字段为0
(4) 响应头的CT字段是一个可执行type (application/octet-stream)

以上信息是要在CobaltStrike对的httpbeacon回连流量的处理在BeaconHTTP.java类里面,代码分析之后,使用解密脚本可得以上4个参数

针对于aes加密数据 我建议您看看 对应的特殊算法(工具类里面CommonUtils)的 checksum8这个方法或者其它方法建议您依次再研究一下,看看这个方法里面有没有它是怎么加密的,看看它这个aes是采用的AES128 还是AES256加密

关于您发的beacon结果回传数据格式 ,这个我暂时能想到的就是这么多了,其它的我就不懂了。

至于其它的地方我现在还没有搞懂,还没有理解透彻,我就不多说了,避免产生误会,我学的知识不是很深,如果有错误的地方还请您见谅。
2025-03-31
#12
回复 9# beiank
态势感知检测到那倒是会,waf是不会检测到的,是你请求c2的server,怎么会有waf拦截,但是你请求和返回的特征会被态势检测到