#cobalt_strike — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #cobalt_strike, aggregated by home.social.
-
📢 KHAOS C2 : nouveau framework post-exploitation avec 5 canaux furtifs et évasion complète
📝 ## 🔍 ContextePublié le 29 juin 2026 sur GitHub par l'utilisateur **28Zaaky**, le dépôt `khaos-c2` présente **KHAØS**, un framework de **command-and-c...
📖 cyberveille : https://cyberveille.ch/posts/2026-06-29-khaos-c2-nouveau-framework-post-exploitation-avec-5-canaux-furtifs-et-evasion-complete/
🌐 source : https://github.com/28Zaaky/khaos-c2
#C2_framework #Cobalt_Strike #Cyberveille -
📢 Campagne de smishing mondiale : 1 628 URLs malveillantes ciblant 19 pays sur 3 continents
📝 ## 🌍 ContextePublié le 27 mai 2026 par Hunt.io, cet article présente les résultats d'une investigation sur une vaste...
📖 cyberveille : https://cyberveille.ch/posts/2026-05-31-campagne-de-smishing-mondiale-1-628-urls-malveillantes-ciblant-19-pays-sur-3-continents/
🌐 source : https://hunt.io/blog/massive-smishing-campaign-governments-postal-telecoms
#Cobalt_Strike #IOC #Cyberveille -
📢 Analyse technique d'une chaîne multi-étages livrant un Cobalt Strike Beacon stageless
📝 ## 🔍 ContextePublié le 22 avril 2026 par Joe Security LLC sur joesecurity.org, cet article présente une **reconstruction technique complète d'une chaîne d'infe...
📖 cyberveille : https://cyberveille.ch/posts/2026-04-22-analyse-technique-d-une-chaine-multi-etages-livrant-un-cobalt-strike-beacon-stageless/
🌐 source : https://www.joesecurity.org/news
#CPLoadNET #Cobalt_Strike #Cyberveille -
📢 The Gentlemen RaaS : analyse technique complète du ransomware multi-plateforme et de SystemBC
📝 ## 🔍 ContextePublié le 20 avril 2026 par Check Point Research, cet article constitue une **analyse technique approfo...
📖 cyberveille : https://cyberveille.ch/posts/2026-04-21-the-gentlemen-raas-analyse-technique-complete-du-ransomware-multi-plateforme-et-de-systembc/
🌐 source : https://research.checkpoint.com/2026/dfir-report-the-gentlemen/
#AnyDesk #Cobalt_Strike #Cyberveille -
📢 Astral Projection : un UDRL Cobalt Strike avec module stomping avancé et évasion en mémoire
📝 ## 🔍 ContextePublié le 19 avril 2026 sur GitHub par le compte **KuwaitiSt**, le projet **Astral Projection** est un **UDRL (Use...
📖 cyberveille : https://cyberveille.ch/posts/2026-04-19-astral-projection-un-udrl-cobalt-strike-avec-module-stomping-avance-et-evasion-en-memoire/
🌐 source : https://github.com/KuwaitiSt/Astral_Projection
#Astral_Projection #Cobalt_Strike #Cyberveille -
----------------
🎯 Threat Intelligence
===================Opening:
This write-up reports step-by-step evasion techniques used against an Elastic EDR deployment in a lab (Zeropointsecurity CRTO II). The actor executed lateral movement from WKSTN-1 to WKSTN-2 where both endpoints ran EDR agents and WKSTN-2 had ASR enabled. Access assumptions included a user on WKSTN-1 with local admin on WKSTN-2.Technical Details:
• Transfer and initial detection: A P2P Beacon was transferred over SMB and triggered an alert classified as “Potential Lateral Tool Transfer via SMB Share.” The relevant detection logic included checks for PE magic bytes and extensions such as file.Ext.header_bytes : "4d5a*" or file.extension : ("exe","scr","pif","com","dll").
• Memory/load evasion: The operator modified how the PE was loaded in memory via a Cobalt Strike malleable C2 profile, and also adjusted the loader’s magic bytes to bypass signature on-disk checks.
• Extension tricks: The payload file was uploaded as .png to avoid initial detection, then renamed to .scr (a legitimate Windows screensaver executable type) to bypass a Remote Execution via File Shares rule that matched process.pid == 4 and (file.extension : "exe" or file.Ext.header_bytes : "4d5a*").
• Remote execution techniques: Attempts to use SharpWMI triggered a WMI Incoming Lateral Movement alert. An alternative remote execution vector was exercised via the scshell Beacon Object File (BOF) in Cobalt Strike, but that produced System Shells via Services detections because remote execution invoked cmd.exe as SYSTEM (process.name : ("cmd.exe","powershell.exe","pwsh.exe","powershell_ise.exe")).
• Path-based exclusion: A later observation found an exclusion in a Suspicious Execution via Windows Services rule; placing the loader under C:\ProgramData\Microsoft\Search and executing from there produced a Beacon.Analysis:
The chain shows layered detection rules: header-based PE identification, extension-based rules, service/remote-exec process name checks, and path-based exclusions. The operator combined memory-loading changes, extension obfuscation, different remote execution mechanisms, and knowledge of exclusions to progress through detection layers.Detection (from article):
The article cites concrete rule fragments used by Elastic EDR:
(file.Ext.header_bytes : "4d5a*" or file.extension : ("exe","scr","pif","com","dll")) by process.entity_id
process.pid == 4 and (file.extension : "exe" or file.Ext.header_bytes : "4d5a*") by host.id, file.path
process.name : ("cmd.exe","powershell.exe","pwsh.exe","powershell_ise.exe")Mitigation (as reported):
The original article does not provide prescriptive mitigation steps; it documents the evasion sequence, rule triggers, and the exclusion exploited.References:
Reported tools and components in the exercise included Cobalt Strike (malleable profile, Beacon, BOF scshell), SharpWMI, SMB file transfer, and Windows services execution paths.🔹 elastic_edr #cobalt_strike #lateral_movement #SMB_transfer
🔗 Source: https://systemweakness.com/lateral-movement-with-elastic-edr-and-asr-enabled-9c3e5dcf38b0
-
Вредоносы против песочницы на Standoff 15
Каждый год мы проводим масштабные международные соревнования по кибербезопасности Standoff, которые собирают сильнейших специалистов blue team и red team. Очередная кибербитва Standoff 15 проходила на киберфестивале Positive Hack Days 21–24 мая. Формат соревнований предполагает столкновение команд защитников и атакующих в рамках максимально реалистичной инфраструктуры, которая имитирует компании из различных отраслей. В ходе соревнования защитники используют средства защиты информации (СЗИ) не только для обнаружения и расследования, но и для реагирования и отражения атак. В числе средств защиты была и PT Sandbox — продвинутая песочница для защиты от неизвестного вредоносного программного обеспечения (ВПО), использующая почти все современные методы обнаружения вредоносов. На Standoff песочница подсвечивает почтовые угрозы и помогает остальным средствам защиты понять, является ли тот или иной файл, найденный в сети или на конечных точках, вредоносным. Кибербитва — это важное испытание для экспертизы PT Sandbox, своего рода ежегодный экзамен. На Standoff мы проверяем способность песочницы обнаруживать техники злоумышленников и корректируем ее экспертизу. А в этой статье мы решили поделиться с вами тем, что же наловила песочница и какие инструменты наиболее популярны у красных команд. Это интересно, потому что атакующие в ходе соревнований ограничены по времени, у них нет возможности месяцами готовить атаку на инфраструктуру, а значит, в соревновании точно будут задействованы самые надежные, ходовые инструменты и методы, доступные и реальным злоумышленникам. Покопаться
https://habr.com/ru/companies/pt/articles/919358/
#sandbox #песочница #вредоносы #впо #бэкдор #хакерские_инструменты #троян #банковский_троян #cobalt_strike #вебшелл
-
Вредоносы против песочницы на Standoff 15
Каждый год мы проводим масштабные международные соревнования по кибербезопасности Standoff, которые собирают сильнейших специалистов blue team и red team. Очередная кибербитва Standoff 15 проходила на киберфестивале Positive Hack Days 21–24 мая. Формат соревнований предполагает столкновение команд защитников и атакующих в рамках максимально реалистичной инфраструктуры, которая имитирует компании из различных отраслей. В ходе соревнования защитники используют средства защиты информации (СЗИ) не только для обнаружения и расследования, но и для реагирования и отражения атак. В числе средств защиты была и PT Sandbox — продвинутая песочница для защиты от неизвестного вредоносного программного обеспечения (ВПО), использующая почти все современные методы обнаружения вредоносов. На Standoff песочница подсвечивает почтовые угрозы и помогает остальным средствам защиты понять, является ли тот или иной файл, найденный в сети или на конечных точках, вредоносным. Кибербитва — это важное испытание для экспертизы PT Sandbox, своего рода ежегодный экзамен. На Standoff мы проверяем способность песочницы обнаруживать техники злоумышленников и корректируем ее экспертизу. А в этой статье мы решили поделиться с вами тем, что же наловила песочница и какие инструменты наиболее популярны у красных команд. Это интересно, потому что атакующие в ходе соревнований ограничены по времени, у них нет возможности месяцами готовить атаку на инфраструктуру, а значит, в соревновании точно будут задействованы самые надежные, ходовые инструменты и методы, доступные и реальным злоумышленникам. Покопаться
https://habr.com/ru/companies/pt/articles/919358/
#sandbox #песочница #вредоносы #впо #бэкдор #хакерские_инструменты #троян #банковский_троян #cobalt_strike #вебшелл
-
Вредоносы против песочницы на Standoff 15
Каждый год мы проводим масштабные международные соревнования по кибербезопасности Standoff, которые собирают сильнейших специалистов blue team и red team. Очередная кибербитва Standoff 15 проходила на киберфестивале Positive Hack Days 21–24 мая. Формат соревнований предполагает столкновение команд защитников и атакующих в рамках максимально реалистичной инфраструктуры, которая имитирует компании из различных отраслей. В ходе соревнования защитники используют средства защиты информации (СЗИ) не только для обнаружения и расследования, но и для реагирования и отражения атак. В числе средств защиты была и PT Sandbox — продвинутая песочница для защиты от неизвестного вредоносного программного обеспечения (ВПО), использующая почти все современные методы обнаружения вредоносов. На Standoff песочница подсвечивает почтовые угрозы и помогает остальным средствам защиты понять, является ли тот или иной файл, найденный в сети или на конечных точках, вредоносным. Кибербитва — это важное испытание для экспертизы PT Sandbox, своего рода ежегодный экзамен. На Standoff мы проверяем способность песочницы обнаруживать техники злоумышленников и корректируем ее экспертизу. А в этой статье мы решили поделиться с вами тем, что же наловила песочница и какие инструменты наиболее популярны у красных команд. Это интересно, потому что атакующие в ходе соревнований ограничены по времени, у них нет возможности месяцами готовить атаку на инфраструктуру, а значит, в соревновании точно будут задействованы самые надежные, ходовые инструменты и методы, доступные и реальным злоумышленникам. Покопаться
https://habr.com/ru/companies/pt/articles/919358/
#sandbox #песочница #вредоносы #впо #бэкдор #хакерские_инструменты #троян #банковский_троян #cobalt_strike #вебшелл
-
Cobalt Strike Copies Decline 80% Due to Enhanced Security Measures - https://www.redpacketsecurity.com/number-of-unauthorized-cobalt-strike-copies-plummets-80/
-
Cobalt Strike Copies Decline 80% Due to Enhanced Security Measures - https://www.redpacketsecurity.com/number-of-unauthorized-cobalt-strike-copies-plummets-80/
-
Cobalt Strike Copies Decline 80% Due to Enhanced Security Measures - https://www.redpacketsecurity.com/number-of-unauthorized-cobalt-strike-copies-plummets-80/
-
Cobalt Strike Copies Decline 80% Due to Enhanced Security Measures - https://www.redpacketsecurity.com/number-of-unauthorized-cobalt-strike-copies-plummets-80/
-
Cobalt Strike: Гайд по использованию
В данной статье представлен краткий гайд по установке и настройке Cobalt Strike на KaliLinux, а также рассмотрен пример атаки на ПК под управлением OS Windows 10.
-
Cobalt Strike: Гайд по использованию
В данной статье представлен краткий гайд по установке и настройке Cobalt Strike на KaliLinux, а также рассмотрен пример атаки на ПК под управлением OS Windows 10.
-
Cobalt Strike: Гайд по использованию
В данной статье представлен краткий гайд по установке и настройке Cobalt Strike на KaliLinux, а также рассмотрен пример атаки на ПК под управлением OS Windows 10.
-
Cobalt Strike Cyber Attacks Target Japanese Firms – Key Insights - https://www.redpacketsecurity.com/attackers-target-japanese-firms-with-cobalt-strike/
-
Cobalt Strike Cyber Attacks Target Japanese Firms – Key Insights - https://www.redpacketsecurity.com/attackers-target-japanese-firms-with-cobalt-strike/
-
Cobalt Strike Cyber Attacks Target Japanese Firms – Key Insights - https://www.redpacketsecurity.com/attackers-target-japanese-firms-with-cobalt-strike/
-
Cobalt Strike Cyber Attacks Target Japanese Firms – Key Insights - https://www.redpacketsecurity.com/attackers-target-japanese-firms-with-cobalt-strike/
-
Из лета в зиму: как хакеры сменили сезон для виртуального склада на Standoff
Привет! На связи организаторы кибербитвы Standoff, и в этой статье мы с командой 5HM3L поделимся с вами одним из свежих кейсов. В майской кибербитве принял участие наш партнер «Научно-производственное предприятие „Исток“ им. Шокина». Компания тестировала защищенность своей платформы IIoT.Istok . Как ломали российский промышленный IoT — рассказываем под катом. Повзламываем IIot?
https://habr.com/ru/companies/pt/articles/839156/
#cybersecurity #взломы #standoff13 #pentest #iiot #cobalt_strike #SharpHound #nmap #chisel #metasploit
-
Из лета в зиму: как хакеры сменили сезон для виртуального склада на Standoff
Привет! На связи организаторы кибербитвы Standoff, и в этой статье мы с командой 5HM3L поделимся с вами одним из свежих кейсов. В майской кибербитве принял участие наш партнер «Научно-производственное предприятие „Исток“ им. Шокина». Компания тестировала защищенность своей платформы IIoT.Istok . Как ломали российский промышленный IoT — рассказываем под катом. Повзламываем IIot?
https://habr.com/ru/companies/pt/articles/839156/
#cybersecurity #взломы #standoff13 #pentest #iiot #cobalt_strike #SharpHound #nmap #chisel #metasploit
-
Из лета в зиму: как хакеры сменили сезон для виртуального склада на Standoff
Привет! На связи организаторы кибербитвы Standoff, и в этой статье мы с командой 5HM3L поделимся с вами одним из свежих кейсов. В майской кибербитве принял участие наш партнер «Научно-производственное предприятие „Исток“ им. Шокина». Компания тестировала защищенность своей платформы IIoT.Istok . Как ломали российский промышленный IoT — рассказываем под катом. Повзламываем IIot?
https://habr.com/ru/companies/pt/articles/839156/
#cybersecurity #взломы #standoff13 #pentest #iiot #cobalt_strike #SharpHound #nmap #chisel #metasploit
-
Pack Scripts для Cobalt Strike
Добрый день, ранее мы уже рассказывали что такое Aggressor -скрипты, также про их самостоятельное написание. В этой статье хотим показать пример репозитория содержащий большое количество Aggressor -скриптов для Cobalt Strike , чтобы вы не тратили время на написание данного функционала. Репозиторий со скриптами вы можете скачать по следующей ссылке https://github.com/shorefall/LSTAR-EN .
-
Pack Scripts для Cobalt Strike
Добрый день, ранее мы уже рассказывали что такое Aggressor -скрипты, также про их самостоятельное написание. В этой статье хотим показать пример репозитория содержащий большое количество Aggressor -скриптов для Cobalt Strike , чтобы вы не тратили время на написание данного функционала. Репозиторий со скриптами вы можете скачать по следующей ссылке https://github.com/shorefall/LSTAR-EN .
-
Pack Scripts для Cobalt Strike
Добрый день, ранее мы уже рассказывали что такое Aggressor -скрипты, также про их самостоятельное написание. В этой статье хотим показать пример репозитория содержащий большое количество Aggressor -скриптов для Cobalt Strike , чтобы вы не тратили время на написание данного функционала. Репозиторий со скриптами вы можете скачать по следующей ссылке https://github.com/shorefall/LSTAR-EN .
-
Цифровое Бали, или Как киберпреступники атакуют организации в Юго-Восточной Азии
Страны Юго-Восточной Азии с их вечным летом, теплыми морями и быстрорастущими экономиками, привлекают не только туристов и цифровых кочевников со всего мира, но и организованных киберпреступников. Это регион разительных контрастов: ультрасовременный Сингапур сильно опережает слаборазвитую Мьянму по уровню цифровизации и кибербезопасности. Мы всесторонне исследовали деятельность 20 APT-группировок, которые атаковали организации стран АСЕАН в период с января 2020 года по апрель 2024 (география APT-атак в исследовании представлена на рисунке ниже). В результате выяснилось, что больше всего киберпреступников в регионе интересуют такие страны, как Филиппины и Вьетнам, а тройка самых атакуемых отраслей включает госучреждения, телекоммуникации и ВПК. Читайте под катом подробнее о целях, подходах, техниках и инструментах киберпреступных групп, действующих на юго-востоке Азии. Полный текст нашего исследования доступен по ссылке на сайте . Больше о восточных кибермошенниках →
https://habr.com/ru/companies/pt/articles/834634/
#cybersecurity #впо #уязвимости #азия #аналитика #cobalt_strike #apt #страны_асеан #хакерские_атаки
-
Цифровое Бали, или Как киберпреступники атакуют организации в Юго-Восточной Азии
Страны Юго-Восточной Азии с их вечным летом, теплыми морями и быстрорастущими экономиками, привлекают не только туристов и цифровых кочевников со всего мира, но и организованных киберпреступников. Это регион разительных контрастов: ультрасовременный Сингапур сильно опережает слаборазвитую Мьянму по уровню цифровизации и кибербезопасности. Мы всесторонне исследовали деятельность 20 APT-группировок, которые атаковали организации стран АСЕАН в период с января 2020 года по апрель 2024 (география APT-атак в исследовании представлена на рисунке ниже). В результате выяснилось, что больше всего киберпреступников в регионе интересуют такие страны, как Филиппины и Вьетнам, а тройка самых атакуемых отраслей включает госучреждения, телекоммуникации и ВПК. Читайте под катом подробнее о целях, подходах, техниках и инструментах киберпреступных групп, действующих на юго-востоке Азии. Полный текст нашего исследования доступен по ссылке на сайте . Больше о восточных кибермошенниках →
https://habr.com/ru/companies/pt/articles/834634/
#cybersecurity #впо #уязвимости #азия #аналитика #cobalt_strike #apt #страны_асеан #хакерские_атаки
-
Цифровое Бали, или Как киберпреступники атакуют организации в Юго-Восточной Азии
Страны Юго-Восточной Азии с их вечным летом, теплыми морями и быстрорастущими экономиками, привлекают не только туристов и цифровых кочевников со всего мира, но и организованных киберпреступников. Это регион разительных контрастов: ультрасовременный Сингапур сильно опережает слаборазвитую Мьянму по уровню цифровизации и кибербезопасности. Мы всесторонне исследовали деятельность 20 APT-группировок, которые атаковали организации стран АСЕАН в период с января 2020 года по апрель 2024 (география APT-атак в исследовании представлена на рисунке ниже). В результате выяснилось, что больше всего киберпреступников в регионе интересуют такие страны, как Филиппины и Вьетнам, а тройка самых атакуемых отраслей включает госучреждения, телекоммуникации и ВПК. Читайте под катом подробнее о целях, подходах, техниках и инструментах киберпреступных групп, действующих на юго-востоке Азии. Полный текст нашего исследования доступен по ссылке на сайте . Больше о восточных кибермошенниках →
https://habr.com/ru/companies/pt/articles/834634/
#cybersecurity #впо #уязвимости #азия #аналитика #cobalt_strike #apt #страны_асеан #хакерские_атаки
-
UK’s NCA Leads Major Cobalt Strike Takedown - https://www.redpacketsecurity.com/uk-s-nca-leads-major-cobalt-strike-takedown/
-
UK’s NCA Leads Major Cobalt Strike Takedown - https://www.redpacketsecurity.com/uk-s-nca-leads-major-cobalt-strike-takedown/
-
UK’s NCA Leads Major Cobalt Strike Takedown - https://www.redpacketsecurity.com/uk-s-nca-leads-major-cobalt-strike-takedown/
-
UK’s NCA Leads Major Cobalt Strike Takedown - https://www.redpacketsecurity.com/uk-s-nca-leads-major-cobalt-strike-takedown/
-
Группировка ExCobalt снова в обойме и обзавелась новым бэкдором на Go
Спустя месяц в копилку расследований экспертного центра безопасности Positive Technologies (PT Expert Security Center) добавилось еще одно, причем о группировке ExCobalt, за которой мы следим с ноября прошлого года. Напомним: тогда наша команда выяснила, что в составе ExCobalt есть участники небезызвестной APT-группы Cobalt (ее профайл можно посмотреть здесь ), которые активны как минимум с 2016 года. ExCobalt поменяла сферу интересов и, в отличие от предшественника, специализируется на кибершпионаже и краже данных. Этой весной группировка вновь стала заметна на киберпреступной арене и занесла в актив любопытную вредоносную программу, ранние версии которой нам уже встречались во время реагирования на инциденты в ряде российских компаний. Мы назвали найденный бэкдор GoRed — такое имя носил его первый образец, обнаруженный нашей командой. О главных особенностях хакерского инструмента по традиции рассказываем здесь, на Хабре, а за подробностями приглашаем вас в полный отчет . Больше о бэкдоре
https://habr.com/ru/companies/pt/articles/825256/
#apt #cybercrime #бэкдор #расследование #cobalt_strike #c2 #go #кибершпионаж #впо #хакеры
-
Группировка ExCobalt снова в обойме и обзавелась новым бэкдором на Go
Спустя месяц в копилку расследований экспертного центра безопасности Positive Technologies (PT Expert Security Center) добавилось еще одно, причем о группировке ExCobalt, за которой мы следим с ноября прошлого года. Напомним: тогда наша команда выяснила, что в составе ExCobalt есть участники небезызвестной APT-группы Cobalt (ее профайл можно посмотреть здесь ), которые активны как минимум с 2016 года. ExCobalt поменяла сферу интересов и, в отличие от предшественника, специализируется на кибершпионаже и краже данных. Этой весной группировка вновь стала заметна на киберпреступной арене и занесла в актив любопытную вредоносную программу, ранние версии которой нам уже встречались во время реагирования на инциденты в ряде российских компаний. Мы назвали найденный бэкдор GoRed — такое имя носил его первый образец, обнаруженный нашей командой. О главных особенностях хакерского инструмента по традиции рассказываем здесь, на Хабре, а за подробностями приглашаем вас в полный отчет . Больше о бэкдоре
https://habr.com/ru/companies/pt/articles/825256/
#apt #cybercrime #бэкдор #расследование #cobalt_strike #c2 #go #кибершпионаж #впо #хакеры
-
Группировка ExCobalt снова в обойме и обзавелась новым бэкдором на Go
Спустя месяц в копилку расследований экспертного центра безопасности Positive Technologies (PT Expert Security Center) добавилось еще одно, причем о группировке ExCobalt, за которой мы следим с ноября прошлого года. Напомним: тогда наша команда выяснила, что в составе ExCobalt есть участники небезызвестной APT-группы Cobalt (ее профайл можно посмотреть здесь ), которые активны как минимум с 2016 года. ExCobalt поменяла сферу интересов и, в отличие от предшественника, специализируется на кибершпионаже и краже данных. Этой весной группировка вновь стала заметна на киберпреступной арене и занесла в актив любопытную вредоносную программу, ранние версии которой нам уже встречались во время реагирования на инциденты в ряде российских компаний. Мы назвали найденный бэкдор GoRed — такое имя носил его первый образец, обнаруженный нашей командой. О главных особенностях хакерского инструмента по традиции рассказываем здесь, на Хабре, а за подробностями приглашаем вас в полный отчет . Больше о бэкдоре
https://habr.com/ru/companies/pt/articles/825256/
#apt #cybercrime #бэкдор #расследование #cobalt_strike #c2 #go #кибершпионаж #впо #хакеры
-
Написание скриптов для Cobalt Strike C2 (Aggressor Script)
Cobalt Strike — это профессиональный инструмент для проведения тестов на проникновение (penetration testing) и моделирования действий злоумышленников (adversary simulation). Основной функцией Cobalt Strike является возможность создавать Beacon'ы - асинхронные пост-эксплуатационный агенты, которые могут осуществлять команды управления и контроля (C2), обеспечивая связь между атакующим и скомпрометированными системами. Aggressor Script — это мощный инструмент, разработанный для расширения функциональности Cobalt Strike и автоматизации различных задач в процессе тестирования на проникновение. Он позволяет пользователям Cobalt Strike писать свои скрипты на языке Sleep , чтобы автоматизировать и настраивать поведение инструмента.
https://habr.com/ru/articles/815927/
#command_and_control #cobalt_strike #постэксплоит #aggressor_script #lazagne
-
Написание скриптов для Cobalt Strike C2 (Aggressor Script)
Cobalt Strike — это профессиональный инструмент для проведения тестов на проникновение (penetration testing) и моделирования действий злоумышленников (adversary simulation). Основной функцией Cobalt Strike является возможность создавать Beacon'ы - асинхронные пост-эксплуатационный агенты, которые могут осуществлять команды управления и контроля (C2), обеспечивая связь между атакующим и скомпрометированными системами. Aggressor Script — это мощный инструмент, разработанный для расширения функциональности Cobalt Strike и автоматизации различных задач в процессе тестирования на проникновение. Он позволяет пользователям Cobalt Strike писать свои скрипты на языке Sleep , чтобы автоматизировать и настраивать поведение инструмента.
https://habr.com/ru/articles/815927/
#command_and_control #cobalt_strike #постэксплоит #aggressor_script #lazagne
-
Написание скриптов для Cobalt Strike C2 (Aggressor Script)
Cobalt Strike — это профессиональный инструмент для проведения тестов на проникновение (penetration testing) и моделирования действий злоумышленников (adversary simulation). Основной функцией Cobalt Strike является возможность создавать Beacon'ы - асинхронные пост-эксплуатационный агенты, которые могут осуществлять команды управления и контроля (C2), обеспечивая связь между атакующим и скомпрометированными системами. Aggressor Script — это мощный инструмент, разработанный для расширения функциональности Cobalt Strike и автоматизации различных задач в процессе тестирования на проникновение. Он позволяет пользователям Cobalt Strike писать свои скрипты на языке Sleep , чтобы автоматизировать и настраивать поведение инструмента.
https://habr.com/ru/articles/815927/
#command_and_control #cobalt_strike #постэксплоит #aggressor_script #lazagne
-
Внутренняя разведка Active Directory через Cobalt Strike
С ростом автоматизированных вычислительных систем и с увеличением атак на данные системы резко возник вопрос мониторинга за операционными системами на базе которых и работает любая информационная система в компании. В данных операционных системах устанавливаются/подключаются новые классы средств защиты. Мониторинг за информационными системами углубляется, а аналитика атомарных событий усложняется. В рамках внутренней разведки атакующие часто используют инструмент PowerShell для сбора информации о домене, что порождает больший интерес к контролю за данным инструментом со стороны подразделений мониторинга событий информационной безопасности. Чтобы отойти от концепции использования PowerShell и .NET, оставаться более незаметными и минимизировать время на разведку контроллера-домена эксперты из Red Team Outflank создали скрипт для Cobalt Strike - Recon-AD , написанный на языках на C/C++ на основе ADSI и reflective DLL. Ну что же, приступим к более детальному изучению данного решения.
https://habr.com/ru/articles/800247/
#cobalt_strike #active_directory #recon_ad #spns #accounts #computers #domain_info #groups #recon
-
Внутренняя разведка Active Directory через Cobalt Strike
С ростом автоматизированных вычислительных систем и с увеличением атак на данные системы резко возник вопрос мониторинга за операционными системами на базе которых и работает любая информационная система в компании. В данных операционных системах устанавливаются/подключаются новые классы средств защиты. Мониторинг за информационными системами углубляется, а аналитика атомарных событий усложняется. В рамках внутренней разведки атакующие часто используют инструмент PowerShell для сбора информации о домене, что порождает больший интерес к контролю за данным инструментом со стороны подразделений мониторинга событий информационной безопасности. Чтобы отойти от концепции использования PowerShell и .NET, оставаться более незаметными и минимизировать время на разведку контроллера-домена эксперты из Red Team Outflank создали скрипт для Cobalt Strike - Recon-AD , написанный на языках на C/C++ на основе ADSI и reflective DLL. Ну что же, приступим к более детальному изучению данного решения.
https://habr.com/ru/articles/800247/
#cobalt_strike #active_directory #recon_ad #spns #accounts #computers #domain_info #groups #recon
-
Генерация beacon’ов под Linux для Cobalt Strike
CrossC2 - фреймворк, включающий в себя генератор beacon’ов для различных систем (Linux, MacOS и т.п.), а также набор скриптов для Cobalt Strike. В этой статье мы рассмотрим данное решение.
-
Генерация beacon’ов под Linux для Cobalt Strike
CrossC2 - фреймворк, включающий в себя генератор beacon’ов для различных систем (Linux, MacOS и т.п.), а также набор скриптов для Cobalt Strike. В этой статье мы рассмотрим данное решение.