Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

ПроверилCybersecurity entrepreneur & security researcher

Что такое Cobalt Strike?

Cobalt StrikeКоммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.


Cobalt Strike — это коммерческий инструмент эмуляции угроз, изначально созданный Raphael Mudge и сейчас продаваемый компанией Fortra (ранее HelpSystems). Он включает Team Server, имплант Beacon, профили malleable C2, средства для фишинга, латерального перемещения, пивотирования и эскалации привилегий, что позволяет red team правдоподобно имитировать сложные вторжения. Beacon поддерживает асинхронные «sleep»-переклички с настраиваемым джиттером и может туннелировать поверх HTTP(S), DNS или SMB именованных каналов для однорангового управления, а malleable-профили изменяют трафик так, чтобы он выдавал себя за легитимные сервисы.

Взломанные и утекшие копии активно используются партнёрами вымогательских группировок (Conti, LockBit, Ryuk) и государственными акторами; вторжение SolarWinds SUNBURST (2020) развернуло загрузчик Cobalt Strike (через загрузчики TEARDROP/Raindrop) для последующей активности. Чтобы пресечь злоупотребления, Microsoft DCU, Fortra и Health-ISAC 31 марта 2023 года получили судебное предписание Окружного суда США по Восточному округу Нью-Йорка и «засинкхолили» более 200 вредоносных доменов — по данным Fortra, это сократило число несанкционированных копий в дикой природе примерно на 80%. Защитники выявляют Beacon с помощью сканирования памяти EDR (например, BeaconEye), стандартных именованных каналов (\\.\pipe\msagent_*), TLS-отпечатков JARM/JA3 и правил YARA. Законное применение требует платной лицензии и письменного разрешения заказчика.

flowchart LR
  A[Оператор] --> B[Team Server]
  B -->|Malleable C2 профиль| C[Нагрузка Beacon]
  C -->|Фишинг / эксплойт| D[Узел-жертва]
  D -->|Перекличка sleep + джиттер<br/>HTTPS / DNS| B
  D -->|SMB именованный канал| E[Одноранговый Beacon]
  E --> F[Латеральное перемещение<br/>эскалация привилегий]
  F --> G[Цели:<br/>шифровальщик / эксфильтрация]

● Примеры

  1. 01

    Red team запускает malleable C2 профиль, маскирующийся под сервер обновлений Microsoft.

  2. 02

    Респондер пивотирует по именованному каналу Beacon для поиска заражённых узлов.

● Частые вопросы

Что такое Cobalt Strike?

Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами. Относится к категории Защита и операции в кибербезопасности.

Что означает Cobalt Strike?

Коммерческая платформа симуляции противника, широко применяемая в red team и часто используемая злоумышленниками для пост-эксплуатации и управления узлами.

Как защититься от Cobalt Strike?

Защита от Cobalt Strike обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Cobalt Strike?

Распространённые альтернативные названия: Cobalt Strike Beacon, CS.

● Связанные термины

● См. также