Cobalt Strike流量特征分析

目录

Cobalt Strike简介

Cobalt Strike基本工作流程

HTTP特征

一、源码特征

checksum8解密算法

 二、流量特征

固定的user-agent头

特殊的请求特征

魔改后的cobalt strike遗留特征

三、利用工具检测cobalt strike

HTTPS特征

一、证书特征

二、源码中的强特征

1.ja3

2.ja3s


Cobalt Strike简介:

Cobalt Strike 是一款GUI的框架式渗透工具,集成了端口转发、服务扫描,自动化溢出,多模式端口监听,win exe木马生成,win dll木马生成,java木马生成,office宏病毒生成,木马捆绑;钓鱼攻击包括:站点克隆,目标信息获取,java执行,浏览器自动攻击等等。

Cobalt Strike基本工作流程:

Cobalt Strike是以C/S架构为基础的渗透测试软件,分为clint端、server端和被控端。

1.被控端发送心跳包

2.server端收到心跳包并记录被控端主机信息

3.被控端再次发送心跳包询问server端是否有指令

4.clint端发送指令给server端

5.server端接受指令并加密,发送给被控端

6.被控端接受指令并解密,把执行结果返回到server端

HTTP特征:

一、源码特征

在流量中,通过http协议的url路径,在checksum8解密算法计算后,32位的后门得到的结果是92,64位的后门得到的结果是93,该特征符合未魔改Cobalt Strike的流量特征。

checksum8解密算法

public class EchoTest {

  public static long checksum8(String text) {

    if (text.length() < 4) {

      return 0L;

    }

    text = text.replace("/", "");

    long sum = 0L;

    fo
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值