Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Cobalt Strike?

Cobalt StrikeEine kommerzielle Adversary-Simulation-Plattform, die in Red-Team-Operationen weit verbreitet ist und von Angreifern haeufig fuer Post-Exploitation und Command-and-Control missbraucht wird.


Cobalt Strike ist ein kommerzielles Threat-Emulation-Werkzeug, urspruenglich von Raphael Mudge entwickelt und heute von Fortra (vormals HelpSystems) vertrieben. Es liefert einen Team Server, das Beacon-Implant, Malleable-C2-Profile sowie Werkzeuge fuer Phishing, Lateral Movement, Pivoting und Privilege Escalation, mit denen Red Teams fortgeschrittene Intrusionen glaubwuerdig simulieren koennen. Beacon unterstuetzt asynchrone „Sleep"-Check-ins mit konfigurierbarem Jitter und kann fuer Peer-to-Peer-Steuerung ueber HTTP(S), DNS oder SMB-Named-Pipes tunneln, waehrend Malleable-Profile den Traffic so umformen, dass er legitime Dienste imitiert.

Geknackte und geleakte Kopien werden von Ransomware-Affiliates (Conti, LockBit, Ryuk) und staatlichen Akteuren massiv eingesetzt; die SolarWinds-SUNBURST-Intrusion (2020) brachte einen Cobalt-Strike-Loader (ueber die TEARDROP-/Raindrop-Loader) fuer die Folgeaktivitaet aus. Um den Missbrauch einzudaemmen, erwirkten Microsofts DCU, Fortra und Health-ISAC am 31. Maerz 2023 eine Gerichtsanordnung des US-Bezirksgerichts fuer den Eastern District of New York und sinkholten mehr als 200 boesartige Domains — ein Vorgehen, das laut Fortra die unautorisierten Kopien im Umlauf um rund 80 % reduzierte. Verteidiger erkennen Beacon per EDR-Speicherscan (z. B. BeaconEye), Standard-Named-Pipes (\\.\pipe\msagent_*), JARM-/JA3-TLS-Fingerprints und YARA-Regeln. Legaler Einsatz setzt eine bezahlte Lizenz und einen schriftlichen Auftrag voraus.

flowchart LR
  A[Operator] --> B[Team Server]
  B -->|Malleable-C2-Profil| C[Beacon-Payload]
  C -->|Phishing / Exploit| D[Opfer-Host]
  D -->|Sleep + Jitter Check-in<br/>HTTPS / DNS| B
  D -->|SMB-Named-Pipe| E[Peer-Beacon]
  E --> F[Lateral Movement<br/>Privilege Escalation]
  F --> G[Ziele:<br/>Ransomware / Exfiltration]

Beispiele

  1. 01

    Ein Red Team verwendet ein Malleable-C2-Profil, das einen Microsoft-Update-Server imitiert.

  2. 02

    Ein Incident Responder pivotiert ueber den Beacon-Named-Pipe, um infizierte Hosts zu identifizieren.

Häufige Fragen

Was ist Cobalt Strike?

Eine kommerzielle Adversary-Simulation-Plattform, die in Red-Team-Operationen weit verbreitet ist und von Angreifern haeufig fuer Post-Exploitation und Command-and-Control missbraucht wird. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Cobalt Strike?

Eine kommerzielle Adversary-Simulation-Plattform, die in Red-Team-Operationen weit verbreitet ist und von Angreifern haeufig fuer Post-Exploitation und Command-and-Control missbraucht wird.

Wie schützt man sich gegen Cobalt Strike?

Schutzmaßnahmen gegen Cobalt Strike kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Cobalt Strike?

Übliche alternative Bezeichnungen: Cobalt Strike Beacon, CS.

Verwandte Begriffe

Siehe auch