Cobalt Strike
O que é Cobalt Strike?
Cobalt StrikePlataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle.
Cobalt Strike e uma ferramenta comercial de emulacao de ameacas originalmente criada por Raphael Mudge e atualmente vendida pela Fortra (antiga HelpSystems). Oferece team server, o implante Beacon, perfis maleaveis de C2 e ferramentas de phishing, movimento lateral, pivoteamento e escalada de privilegios, permitindo que red teams simulem intrusoes sofisticadas de forma realista. O Beacon suporta check-ins assincronos do tipo "sleep" com jitter configuravel e pode tunelar sobre HTTP(S), DNS ou named pipes SMB para controle ponto a ponto, enquanto os perfis maleaveis remodelam o trafego para se passar por servicos legitimos.
Copias crackeadas e vazadas foram amplamente adotadas por afiliados de ransomware (Conti, LockBit, Ryuk) e atores estatais; a intrusao SolarWinds SUNBURST (2020) implantou um loader de Cobalt Strike (via os carregadores TEARDROP/Raindrop) para a atividade seguinte. Para conter o abuso, a DCU da Microsoft, a Fortra e o Health-ISAC obtiveram uma ordem judicial do Tribunal Distrital dos EUA para o Distrito Leste de Nova York em 31 de marco de 2023 e fizeram sinkhole de mais de 200 dominios maliciosos — um esforco que, segundo a Fortra, reduziu em cerca de 80% as copias nao autorizadas em circulacao. Os defensores detectam Beacon via varredura de memoria por EDR (ex. BeaconEye), named pipes padrao (\\.\pipe\msagent_*), impressoes TLS JARM/JA3 e regras YARA. O uso licito exige licenca paga e autorizacao do cliente.
flowchart LR A[Operador] --> B[Team Server] B -->|Perfil C2 maleavel| C[Payload Beacon] C -->|Phishing / exploit| D[Host vitima] D -->|Check-in sleep + jitter<br/>HTTPS / DNS| B D -->|Named pipe SMB| E[Beacon par] E --> F[Movimento lateral<br/>escalada de privilegios] F --> G[Objetivos:<br/>ransomware / exfiltracao]
● Exemplos
- 01
Um red team utiliza um perfil C2 maleavel que imita um servidor de atualizacoes da Microsoft.
- 02
Um responder pivota no named pipe do Beacon para identificar hosts comprometidos.
● Perguntas frequentes
O que é Cobalt Strike?
Plataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Cobalt Strike?
Plataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle.
Como se defender contra Cobalt Strike?
As defesas contra Cobalt Strike costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Cobalt Strike?
Nomes alternativos comuns: Cobalt Strike Beacon, CS.