Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

Revisado porCybersecurity entrepreneur & security researcher

O que é Cobalt Strike?

Cobalt StrikePlataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle.


Cobalt Strike e uma ferramenta comercial de emulacao de ameacas originalmente criada por Raphael Mudge e atualmente vendida pela Fortra (antiga HelpSystems). Oferece team server, o implante Beacon, perfis maleaveis de C2 e ferramentas de phishing, movimento lateral, pivoteamento e escalada de privilegios, permitindo que red teams simulem intrusoes sofisticadas de forma realista. O Beacon suporta check-ins assincronos do tipo "sleep" com jitter configuravel e pode tunelar sobre HTTP(S), DNS ou named pipes SMB para controle ponto a ponto, enquanto os perfis maleaveis remodelam o trafego para se passar por servicos legitimos.

Copias crackeadas e vazadas foram amplamente adotadas por afiliados de ransomware (Conti, LockBit, Ryuk) e atores estatais; a intrusao SolarWinds SUNBURST (2020) implantou um loader de Cobalt Strike (via os carregadores TEARDROP/Raindrop) para a atividade seguinte. Para conter o abuso, a DCU da Microsoft, a Fortra e o Health-ISAC obtiveram uma ordem judicial do Tribunal Distrital dos EUA para o Distrito Leste de Nova York em 31 de marco de 2023 e fizeram sinkhole de mais de 200 dominios maliciosos — um esforco que, segundo a Fortra, reduziu em cerca de 80% as copias nao autorizadas em circulacao. Os defensores detectam Beacon via varredura de memoria por EDR (ex. BeaconEye), named pipes padrao (\\.\pipe\msagent_*), impressoes TLS JARM/JA3 e regras YARA. O uso licito exige licenca paga e autorizacao do cliente.

flowchart LR
  A[Operador] --> B[Team Server]
  B -->|Perfil C2 maleavel| C[Payload Beacon]
  C -->|Phishing / exploit| D[Host vitima]
  D -->|Check-in sleep + jitter<br/>HTTPS / DNS| B
  D -->|Named pipe SMB| E[Beacon par]
  E --> F[Movimento lateral<br/>escalada de privilegios]
  F --> G[Objetivos:<br/>ransomware / exfiltracao]

Exemplos

  1. 01

    Um red team utiliza um perfil C2 maleavel que imita um servidor de atualizacoes da Microsoft.

  2. 02

    Um responder pivota no named pipe do Beacon para identificar hosts comprometidos.

Perguntas frequentes

O que é Cobalt Strike?

Plataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Cobalt Strike?

Plataforma comercial de simulacao de adversarios amplamente usada em operacoes de red team e frequentemente abusada por atacantes para pos-exploracao e comando e controle.

Como se defender contra Cobalt Strike?

As defesas contra Cobalt Strike costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Cobalt Strike?

Nomes alternativos comuns: Cobalt Strike Beacon, CS.

Termos relacionados

Ver também