Cobalt Strike
Qu'est-ce que Cobalt Strike ?
Cobalt StrikePlateforme commerciale de simulation d'adversaire tres utilisee par les red teams et frequemment detournee par des attaquants pour le post-exploitation et le command-and-control.
Cobalt Strike est un outil commercial d'emulation de menace cree a l'origine par Raphael Mudge et aujourd'hui commercialise par Fortra (ex-HelpSystems). Il fournit un team server, l'implant Beacon, des profils C2 malleables et un outillage de phishing, deplacement lateral, pivotage et escalade de privileges, permettant a une red team de simuler de facon credible des intrusions sophistiquees. Beacon prend en charge des check-ins asynchrones de type « sleep » avec jitter configurable et peut tunneliser sur HTTP(S), DNS ou named pipes SMB pour un controle pair-a-pair, tandis que les profils malleables remodelent le trafic pour se faire passer pour des services legitimes.
Des copies crackees et divulguees ont ete massivement adoptees par les affilies ransomware (Conti, LockBit, Ryuk) et acteurs etatiques ; l'intrusion SolarWinds SUNBURST (2020) a deploye un loader Cobalt Strike (via les chargeurs TEARDROP/Raindrop) pour la suite des operations. Pour enrayer cet abus, la DCU de Microsoft, Fortra et Health-ISAC ont obtenu une ordonnance du tribunal federal du district Est de New York le 31 mars 2023 et sinkhole plus de 200 domaines malveillants — un effort qui, selon Fortra, a reduit d'environ 80 % les copies non autorisees en circulation. Les defenseurs detectent Beacon via l'analyse memoire par EDR (p. ex. BeaconEye), les named pipes par defaut (\\.\pipe\msagent_*), les empreintes TLS JARM/JA3 et des regles YARA. Son usage legal exige une licence payante et un mandat d'engagement.
flowchart LR A[Operateur] --> B[Team Server] B -->|Profil C2 malleable| C[Payload Beacon] C -->|Phishing / exploit| D[Hote victime] D -->|Check-in sleep + jitter<br/>HTTPS / DNS| B D -->|Named pipe SMB| E[Beacon pair] E --> F[Deplacement lateral<br/>escalade de privileges] F --> G[Objectifs :<br/>ransomware / exfiltration]
● Exemples
- 01
Une red team execute un profil C2 malleable imitant un serveur de mise a jour Microsoft.
- 02
Un responder pivote sur le named pipe du Beacon pour identifier les hotes compromis.
● Questions fréquentes
Qu'est-ce que Cobalt Strike ?
Plateforme commerciale de simulation d'adversaire tres utilisee par les red teams et frequemment detournee par des attaquants pour le post-exploitation et le command-and-control. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Cobalt Strike ?
Plateforme commerciale de simulation d'adversaire tres utilisee par les red teams et frequemment detournee par des attaquants pour le post-exploitation et le command-and-control.
Comment se défendre contre Cobalt Strike ?
Les défenses contre Cobalt Strike combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Cobalt Strike ?
Noms alternatifs courants : Cobalt Strike Beacon, CS.