iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 24 篇

Day 24|Cobalt Strike 入門:架構、Beacon 與 Malleable C2

  • 分享至 

  • xImage
  •  

案情推進

目前已經探討完了攻擊 7 個階段

今日要討論的是命令與控制(C2)

攻擊者會透過 C2 遠端遙控植入的後門。

常見的C2 框架是 Cobalt Strike(CS)

它本來是合法的紅隊工具,卻被大量盜版濫用

今天會來講解 Cobalt Strike


本日探討

  1. Cobalt Strike 怎麼運作
  2. 什麼是 Beacon,又怎麼跟攻擊者「回報」
  3. 為什麼「Malleable C2 設定檔」讓 CS 難抓

一、三個元件:Team Server、Client、Beacon

https://ithelp.ithome.com.tw/upload/images/20260920/20184077Z3uXgwtozf.png

對防守方而言,我們需要找的是 Beacon

Beacon 是活在我們網路裡、定期對外回報的後門。


二、Beacon:定期跟攻擊者回報

Beacon 會定期對外發出信號,問 C2:「有沒有新指令給我?」

https://ithelp.ithome.com.tw/upload/images/20260920/20184077VjHjFaM0jA.png

https://ithelp.ithome.com.tw/upload/images/20260920/20184077ljEuEDkHKm.png


三、Malleable C2:讓 Beacon「變裝」的設定檔

Malleable C2 設定檔(Malleable = 「可塑的」)

這可以讓操作者(攻擊方)自訂 Beacon 跟 C2 通訊的樣子,把惡意流量偽裝成正常網路流量。

如何撰寫 Malleable C2:https://bluescreenofjeff.com/2017-01-24-how-to-write-malleable-c2-profiles-for-cobalt-strike/

https://ithelp.ithome.com.tw/upload/images/20260920/20184077s667ZwFo4i.png

SpawnTo:Beacon 藏身的處理程式

設定檔裡最重要的偵測線索之一是 SpawnTo

當 Beacon 要執行某些工作時,它會衍生一個新處理程式,再把自己的程式碼注入進去藏身。
SpawnTo 指定的就是「要偽裝成哪個處理程式」。

https://ithelp.ithome.com.tw/upload/images/20260920/20184077XCTwal7SDF.png

2022 年 SpawnTo 統計研究:https://x.com/thomas_bonner/status/1459170993788919813?s=20&t=ZjCxSZv3Z5xitViG88awlw


藍隊視角

Malleable C2 讓「特徵比對」失效,
但 Beacon 還是有一些行為破綻:

https://ithelp.ithome.com.tw/upload/images/20260920/20184077c3gxOYmGgv.png


今日重點

  1. Cobalt Strike 等於 Team Server(C2 大腦) + Client(操作介面) + Beacon(受害機上的後門)
  2. Beacon 靠 sleeptime + jitter 定期不規律回復給攻擊者,把惡意通訊藏進正常流量。
  3. Malleable C2 讓 Beacon 變裝、使特徵偵測失效,但 SpawnTo 異常(如沒參數卻外連的 rundll32)和行為異常仍能抓到它。

明日預告

明天 Day 25,會探討把 Day 12 討論的 C2 網址、加上今天學的 Beacon 知識

實際討論動手解析一個 Cobalt Strike Beacon 的設定檔


上一篇
Day 23|加密原理:從勒索軟體角度看金鑰與解密器
下一篇
Day 25|解析 Cobalt Strike Beacon 設定
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言