iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 25 篇

Day 25|解析 Cobalt Strike Beacon 設定

  • 分享至 

  • xImage
  •  

之後會去找真實案例,這邊先補大概

案情推進

昨天 Day 24 我們討論了 Beacon 和它的設定檔。

今天將把一個 Beacon 的設定挖出來。

因為 Beacon 的設定檔就是攻擊者的遙控藍圖裡面有比如:

  • C2 位址
  • 回應節奏
  • 變裝方式
  • ...等

解出來,就能拿這些 IOC 去全網掃,查看還有哪些機器連著同一個 C2


本日探討

  1. Beacon 的設定藏在哪裡
  2. 用什麼工具、能解出哪些欄位
  3. 解出來的設定怎麼變成 hunting 的 IOC

一、Beacon 設定在哪

Beacon 執行時,它的設定被編碼藏在自己的記憶體/檔案裡

取得樣本有3條路:

https://ithelp.ithome.com.tw/upload/images/20260920/20184077RxmjD4aZMK.jpg


二、動手

社群有多個開源的 Cobalt Strike 設定解析器(CS config parser / beacon parser)。

它們的原理:知道 CS 設定的編碼方式
(早期版本甚至用固定的 XOR 金鑰 0x69/0x2e)

於是能自動掃描樣本、把設定欄位還原成人看得懂的格式。

SentinelOne 的解析工具:https://github.com/Sentinel-One/CobaltStrikeParser/
解析工具 1768.py: https://github.com/DidierStevens/DidierStevensSuite/blob/master/1768.py

https://ithelp.ithome.com.tw/upload/images/20260920/2018407795BFTggnuw.png

上述的欄位意思解讀如下

https://ithelp.ithome.com.tw/upload/images/20260920/20184077uN5z3aNMIZ.jpg


三、把設定變成 hunting

解出設定不是之後,
可以嘗試進行 hunting
(回顧 Day 12 的「解一台 → 得 IOC → 掃全網」正向循環):

https://ithelp.ithome.com.tw/upload/images/20260920/20184077mhcwBqPcCt.png

回顧 Day 03:只要漏掉一台還連著 C2 的機器,攻擊者就能捲土重來。
用設定檔解出的 C2 當索引,進行 hunting 找有無其他後門


四、實作的回顧

看看這個 IOC 怎麼串起前面好幾天:

https://ithelp.ithome.com.tw/upload/images/20260920/20184077iA6HlEvsrQ.png


藍隊視角

解析 Beacon 設定平時就能練:

  • 在 Day 05 的 Lab 用公開教學樣本或無害 shellcode 練解析器的操作流程。
  • 熟悉幾個開源解析器的用法,理解 CS 設定的欄位結構。
  • 把常見的 IOC 萃取流程(C2→掃全網)寫成自己的 SOP,事件發生時,就能直接使用。

從一坨記憶體 dump 解出攻擊者的遙控藍圖


今日重點

  1. Beacon 設定是攻擊者的遙控藍圖,可從記憶體 dump/落地檔,用開源解析器還原。
  2. 解出的 C2 位址、SpawnTo、UserAgent、Watermark 分別用於hunting、抓隱藏程式、寫偵測規則、歸因。
  3. 設定檔解析成功之後,就可以往下進行 Hunting:用 C2 當索引掃全網,調查是否還有殘餘的後門

明日預告

到現在我們探討完攻擊者的完整生命週期

從攻擊者入侵 -> 加密 -> C2

明天開始會轉往討論如何從被入侵的網路環境查找攻擊者的痕跡


上一篇
Day 24|Cobalt Strike 入門:架構、Beacon 與 Malleable C2
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言