Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 218

Cobalt Strike

审核人Cybersecurity entrepreneur & security researcher

Cobalt Strike 是什么?

Cobalt Strike一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。


Cobalt Strike 是由 Raphael Mudge 最初开发、现在由 Fortra(原 HelpSystems)销售的商业威胁模拟工具。它提供 Team Server、Beacon 植入物、可变 C2 配置文件,以及钓鱼、横向移动、跳板与权限提升的工具,使红队能够真实地模拟高级入侵。Beacon 支持带可配置抖动的异步"睡眠"回连,并可通过 HTTP(S)、DNS 或 SMB 命名管道进行点对点控制;可变配置文件则重塑流量以伪装成合法服务。

破解和泄露版本已被勒索软件附属组织(Conti、LockBit、Ryuk)和国家级行为者大量采用;SolarWinds SUNBURST 入侵(2020 年)通过 TEARDROP/Raindrop 加载器投放 Cobalt Strike 加载器用于后续活动。为遏制滥用,微软 DCU、Fortra 与 Health-ISAC 于 2023 年 3 月 31 日从美国纽约东区联邦地区法院取得法院命令,并对 200 多个恶意域名实施了 sinkhole——Fortra 称此举将在野未授权副本减少了约 80%。防御方通过 EDR 内存扫描(如 BeaconEye)、默认命名管道(\\.\pipe\msagent_*)、JARM/JA3 TLS 指纹和 YARA 规则来识别 Beacon。合法使用需购买授权许可证并取得客户委托。

flowchart LR
  A[操作者] --> B[Team Server]
  B -->|可变 C2 配置文件| C[Beacon 载荷]
  C -->|钓鱼 / 漏洞利用| D[受害主机]
  D -->|带 sleep + 抖动的回连<br/>HTTPS / DNS| B
  D -->|SMB 命名管道| E[对等 Beacon]
  E --> F[横向移动<br/>权限提升]
  F --> G[目标:<br/>勒索 / 数据外泄]

● 示例

  1. 01

    红队使用伪装为 Microsoft 更新服务器的可变 C2 配置文件。

  2. 02

    事件响应人员通过 Beacon 命名管道定位受感染主机。

● 常见问题

Cobalt Strike 是什么?

一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。 它属于网络安全的 防御与运营 分类。

Cobalt Strike 是什么意思?

一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。

如何防御 Cobalt Strike?

针对 Cobalt Strike 的防御通常结合技术控制与运营实践,详见上方完整定义。

Cobalt Strike 还有哪些其他名称?

常见的别称包括: Cobalt Strike Beacon, CS。

● 相关术语

● 另见