Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

审核人Cybersecurity entrepreneur & security researcher

Cobalt Strike 是什么?

Cobalt Strike一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。


Cobalt Strike 是由 Raphael Mudge 最初开发、现在由 Fortra(原 HelpSystems)销售的商业威胁模拟工具。它提供 Team Server、Beacon 植入物、可变 C2 配置文件,以及钓鱼、横向移动、跳板与权限提升的工具,使红队能够真实地模拟高级入侵。Beacon 支持带可配置抖动的异步"睡眠"回连,并可通过 HTTP(S)、DNS 或 SMB 命名管道进行点对点控制;可变配置文件则重塑流量以伪装成合法服务。

破解和泄露版本已被勒索软件附属组织(Conti、LockBit、Ryuk)和国家级行为者大量采用;SolarWinds SUNBURST 入侵(2020 年)通过 TEARDROP/Raindrop 加载器投放 Cobalt Strike 加载器用于后续活动。为遏制滥用,微软 DCU、Fortra 与 Health-ISAC 于 2023 年 3 月 31 日从美国纽约东区联邦地区法院取得法院命令,并对 200 多个恶意域名实施了 sinkhole——Fortra 称此举将在野未授权副本减少了约 80%。防御方通过 EDR 内存扫描(如 BeaconEye)、默认命名管道(\\.\pipe\msagent_*)、JARM/JA3 TLS 指纹和 YARA 规则来识别 Beacon。合法使用需购买授权许可证并取得客户委托。

flowchart LR
  A[操作者] --> B[Team Server]
  B -->|可变 C2 配置文件| C[Beacon 载荷]
  C -->|钓鱼 / 漏洞利用| D[受害主机]
  D -->|带 sleep + 抖动的回连<br/>HTTPS / DNS| B
  D -->|SMB 命名管道| E[对等 Beacon]
  E --> F[横向移动<br/>权限提升]
  F --> G[目标:<br/>勒索 / 数据外泄]

示例

  1. 01

    红队使用伪装为 Microsoft 更新服务器的可变 C2 配置文件。

  2. 02

    事件响应人员通过 Beacon 命名管道定位受感染主机。

常见问题

Cobalt Strike 是什么?

一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。 它属于网络安全的 防御与运营 分类。

Cobalt Strike 是什么意思?

一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。

如何防御 Cobalt Strike?

针对 Cobalt Strike 的防御通常结合技术控制与运营实践,详见上方完整定义。

Cobalt Strike 还有哪些其他名称?

常见的别称包括: Cobalt Strike Beacon, CS。

相关术语

另见