Cobalt Strike
Cobalt Strike 是什么?
Cobalt Strike一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。
Cobalt Strike 是由 Raphael Mudge 最初开发、现在由 Fortra(原 HelpSystems)销售的商业威胁模拟工具。它提供 Team Server、Beacon 植入物、可变 C2 配置文件,以及钓鱼、横向移动、跳板与权限提升的工具,使红队能够真实地模拟高级入侵。Beacon 支持带可配置抖动的异步"睡眠"回连,并可通过 HTTP(S)、DNS 或 SMB 命名管道进行点对点控制;可变配置文件则重塑流量以伪装成合法服务。
破解和泄露版本已被勒索软件附属组织(Conti、LockBit、Ryuk)和国家级行为者大量采用;SolarWinds SUNBURST 入侵(2020 年)通过 TEARDROP/Raindrop 加载器投放 Cobalt Strike 加载器用于后续活动。为遏制滥用,微软 DCU、Fortra 与 Health-ISAC 于 2023 年 3 月 31 日从美国纽约东区联邦地区法院取得法院命令,并对 200 多个恶意域名实施了 sinkhole——Fortra 称此举将在野未授权副本减少了约 80%。防御方通过 EDR 内存扫描(如 BeaconEye)、默认命名管道(\\.\pipe\msagent_*)、JARM/JA3 TLS 指纹和 YARA 规则来识别 Beacon。合法使用需购买授权许可证并取得客户委托。
flowchart LR A[操作者] --> B[Team Server] B -->|可变 C2 配置文件| C[Beacon 载荷] C -->|钓鱼 / 漏洞利用| D[受害主机] D -->|带 sleep + 抖动的回连<br/>HTTPS / DNS| B D -->|SMB 命名管道| E[对等 Beacon] E --> F[横向移动<br/>权限提升] F --> G[目标:<br/>勒索 / 数据外泄]
● 示例
- 01
红队使用伪装为 Microsoft 更新服务器的可变 C2 配置文件。
- 02
事件响应人员通过 Beacon 命名管道定位受感染主机。
● 常见问题
Cobalt Strike 是什么?
一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。 它属于网络安全的 防御与运营 分类。
Cobalt Strike 是什么意思?
一款商业化的对手模拟平台,广泛用于红队行动,也常被攻击者滥用于后渗透与命令控制。
如何防御 Cobalt Strike?
针对 Cobalt Strike 的防御通常结合技术控制与运营实践,详见上方完整定义。
Cobalt Strike 还有哪些其他名称?
常见的别称包括: Cobalt Strike Beacon, CS。