Cobalt Strike
Что такое Cobalt Strike?
Cobalt StrikeКоммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.
Cobalt Strike — это коммерческий инструмент эмуляции угроз, изначально созданный Raphael Mudge и сейчас продаваемый компанией Fortra (ранее HelpSystems). Он включает Team Server, имплант Beacon, профили malleable C2, средства для фишинга, латерального перемещения, пивотирования и эскалации привилегий, что позволяет red team правдоподобно имитировать сложные вторжения. Beacon поддерживает асинхронные «sleep»-переклички с настраиваемым джиттером и может туннелировать поверх HTTP(S), DNS или SMB именованных каналов для однорангового управления, а malleable-профили изменяют трафик так, чтобы он выдавал себя за легитимные сервисы.
Взломанные и утекшие копии активно используются партнёрами вымогательских группировок (Conti, LockBit, Ryuk) и государственными акторами; вторжение SolarWinds SUNBURST (2020) развернуло загрузчик Cobalt Strike (через загрузчики TEARDROP/Raindrop) для последующей активности. Чтобы пресечь злоупотребления, Microsoft DCU, Fortra и Health-ISAC 31 марта 2023 года получили судебное предписание Окружного суда США по Восточному округу Нью-Йорка и «засинкхолили» более 200 вредоносных доменов — по данным Fortra, это сократило число несанкционированных копий в дикой природе примерно на 80%. Защитники выявляют Beacon с помощью сканирования памяти EDR (например, BeaconEye), стандартных именованных каналов (\\.\pipe\msagent_*), TLS-отпечатков JARM/JA3 и правил YARA. Законное применение требует платной лицензии и письменного разрешения заказчика.
flowchart LR A[Оператор] --> B[Team Server] B -->|Malleable C2 профиль| C[Нагрузка Beacon] C -->|Фишинг / эксплойт| D[Узел-жертва] D -->|Перекличка sleep + джиттер<br/>HTTPS / DNS| B D -->|SMB именованный канал| E[Одноранговый Beacon] E --> F[Латеральное перемещение<br/>эскалация привилегий] F --> G[Цели:<br/>шифровальщик / эксфильтрация]
● Примеры
- 01
Red team запускает malleable C2 профиль, маскирующийся под сервер обновлений Microsoft.
- 02
Респондер пивотирует по именованному каналу Beacon для поиска заражённых узлов.
● Частые вопросы
Что такое Cobalt Strike?
Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами. Относится к категории Защита и операции в кибербезопасности.
Что означает Cobalt Strike?
Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.
Как защититься от Cobalt Strike?
Защита от Cobalt Strike обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Cobalt Strike?
Распространённые альтернативные названия: Cobalt Strike Beacon, CS.