【蓝队技能】【C2流量分析】MSF&CS&Sliver

蓝队技能


MSF&CS&Sliver


总结


前言

不同C2工具的流量特征都有细微差别,学会分析方法后就可以进行分析


一、MSF

1.1 流量分析

MSF流量特征过于明显,看如下这篇文章即可
MSF流量分析

1.2 特征提取

  1. 结果以明文方式显示在流量中(TCP明文)
  2. 响应流量中存在MZ,DOS等特殊字段(TCP密文)
  3. 固定的请求头和响应头(HTTP)
  4. 固定的JA3和JA3S的特征值(HTTPS)

二、CS

1.1 流量分析

首先上线CS,然后进行抓包










1.2 特征提取

HTTP:

  1. 固定的数据包头
bash 复制代码
GET /cx HTTP/1.1
Accept: */*
Cookie: bdzPTdzddRyt8AtQGdzr+KRL8ELTYDxGwRBe1bbadiMeqzoQv8RzS+WrkPvInIXiUun/YnVPlpkrKLYgeGSrI8Dth0UMYPqZopauQTHqvQ5tRxOTQGiA2i8RIsArr5L1UEnFQEcLRXBmZ+QbR+Qizq+rIfUxxoxJMoeIckJNSdw=
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0; Avant Browser)
Host: 192.168.189.128:1111
Connection: Keep-Alive
Cache-Control: no-cache

HTTP/1.1 200 OK
Date: Wed, 16 Oct 2024 12:42:39 GMT
Content-Type: application/octet-stream
Content-Length: 0
  1. 路径的checksum8算法(路径算出来是92或者93)
java 复制代码
public class EchoTest {
    public static long checksum8(String text) {
        if (text.length() < 4) {
            return 0L;
        }
        text = text.replace("/", "");
        long sum = 0L;
        for (int x = 0; x < text.length(); x++) {
            sum += text.charAt(x);
        }

        return sum % 256L;
    }

    public static void main(String[] args) throws Exception {
        System.out.println(checksum8("Yle2"));
    }
}
  1. 心跳包解析

获取文件后使用工具进行分析(https://github.com/DidierStevens/DidierStevensSuite)

HTTPS

  1. 证书特征(.store)

  2. 源码特征(ja3,ja3s)
    client hello 4d5efa96609dc906f796e63cff009c2a db36bad574044a5104a59b0c676991ef
    server hello 15af977ce25de452b96affa2addb1036 2253c82f03b621c5144709b393fde2c9
    CS详细流量分析

二、Sliver

1. 特征分析

HTTP:

  1. 路径特征:server\configs\http-c2.go
  2. 固定url路径
  3. 参数名称的构造规律
  4. 参数值的长度及规律
  5. sessionID/Cookie的交换
  6. Cookie的名称生成、cookie值的长度及规律

根据路径文件名,后缀,cookie这些信息到源码里面的数组随机组合配合分析排查

HTTPS:

  1. ja3/ja3s(19e29534fd49dd27d09234e639c4057e,f4febc55ea12b31ae17cfb7e614afda8)

相关推荐
网安蟹佬霸18 小时前
2026网络安全每日学习计划:每天学多久?学什么?怎么安排?照着做就行!
网络·学习·安全·web安全·学习路线·网安
递归尽头是星辰1 天前
微服务安全体系:身份认证、授权与访问控制
web安全·安全架构·访问控制·微服务安全·服务身份认证
网安小学生(兼顾数据库版)1 天前
CRA漏洞通报义务倒计时:9.11生效要求深度解读
网络·安全·web安全
奔跑的卡卡1 天前
不只校验单个接口:基于接口调用图谱的全链路请求合法性校验方案
前端·web安全
Neighbor_OldY1 天前
【实战复盘】RDP暴力破解与内网横向移动溯源:Windows全套排查命令与事件ID硬核解析
运维·windows·web安全
芯盾时代1 天前
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(二)
安全·web安全·网络安全
蒲公英eric2 天前
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程
前端·web安全·ai·xss·dvwa·ai安全
IT大白鼠2 天前
MSF二次开发与自定义模块编写
网络·安全·web安全·msf
其实防守也摸鱼3 天前
智能体推荐:精选 AI Agent 工具与实战指南
运维·开发语言·人工智能·学习·web安全·自动化
Best-Wishes3 天前
好靶场杯第一届-古法 流量包分析
计算机网络·web安全·安全威胁分析