Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

ПроверилCybersecurity entrepreneur & security researcher

Что такое Cobalt Strike?

Cobalt StrikeКоммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.


Cobalt Strike — это коммерческий инструмент эмуляции угроз, изначально созданный Raphael Mudge и сейчас продаваемый компанией Fortra (ранее HelpSystems). Он включает Team Server, имплант Beacon, профили malleable C2, средства для фишинга, латерального перемещения, пивотирования и эскалации привилегий, что позволяет red team правдоподобно имитировать сложные вторжения. Beacon поддерживает асинхронные «sleep»-переклички с настраиваемым джиттером и может туннелировать поверх HTTP(S), DNS или SMB именованных каналов для однорангового управления, а malleable-профили изменяют трафик так, чтобы он выдавал себя за легитимные сервисы.

Взломанные и утекшие копии активно используются партнёрами вымогательских группировок (Conti, LockBit, Ryuk) и государственными акторами; вторжение SolarWinds SUNBURST (2020) развернуло загрузчик Cobalt Strike (через загрузчики TEARDROP/Raindrop) для последующей активности. Чтобы пресечь злоупотребления, Microsoft DCU, Fortra и Health-ISAC 31 марта 2023 года получили судебное предписание Окружного суда США по Восточному округу Нью-Йорка и «засинкхолили» более 200 вредоносных доменов — по данным Fortra, это сократило число несанкционированных копий в дикой природе примерно на 80%. Защитники выявляют Beacon с помощью сканирования памяти EDR (например, BeaconEye), стандартных именованных каналов (\\.\pipe\msagent_*), TLS-отпечатков JARM/JA3 и правил YARA. Законное применение требует платной лицензии и письменного разрешения заказчика.

flowchart LR
  A[Оператор] --> B[Team Server]
  B -->|Malleable C2 профиль| C[Нагрузка Beacon]
  C -->|Фишинг / эксплойт| D[Узел-жертва]
  D -->|Перекличка sleep + джиттер<br/>HTTPS / DNS| B
  D -->|SMB именованный канал| E[Одноранговый Beacon]
  E --> F[Латеральное перемещение<br/>эскалация привилегий]
  F --> G[Цели:<br/>шифровальщик / эксфильтрация]

Примеры

  1. 01

    Red team запускает malleable C2 профиль, маскирующийся под сервер обновлений Microsoft.

  2. 02

    Респондер пивотирует по именованному каналу Beacon для поиска заражённых узлов.

Частые вопросы

Что такое Cobalt Strike?

Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами. Относится к категории Защита и операции в кибербезопасности.

Что означает Cobalt Strike?

Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.

Как защититься от Cobalt Strike?

Защита от Cobalt Strike обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Cobalt Strike?

Распространённые альтернативные названия: Cobalt Strike Beacon, CS.

Связанные термины

См. также