Cobalt Strike漏洞利用工具全解析:从攻击案例到检测方法详解

检测维修 0 116

4.2 漏洞利用工具Cobalt Strike的分析与检测

有一款名为漏洞利用工具Cobalt Strike,众多攻击者都在运用它,在几乎任何安全事件当中,这款工具能够让攻击者提升战斗力 。

1. 漏洞利用工具Cobalt Strike的介绍

用Cobalt Strike进行模拟或真实攻击的有红队以及攻击者,这是由于该工具综合了多个攻击性安全项目的功能,且能借由aggressor脚本扩展功能。据了解,存在攻击者于针对性攻击里用Cobalt Strike窃取支付卡数据,在勒索软件攻击中借助它建立立足点,此工具还被运用于红队“作战”。攻击者能够购买Cobalt Strike,也能够在网上免费获取较旧的破解版。

Cobalt Strike给出了可靠的后渗透代理,满足了攻击者之需求,使得攻击者专注于攻击别的部分。所以,多个网络犯罪组织以及高级攻击组织在勒索软件攻击、数据窃取还有其他犯罪行为里都运用了该工具。有报告讲,在涉及Bazar恶意软件的安全事件中,攻击者在运行Ryuk勒索软件之前布置了Cobalt Strike。在这些事例中,攻击者通常行动迅疾,只需两个小时便能达成目的。

Cobalt Strike能够生成并执行EXE、DLL或者shellcode形式的payload,这些payload便是Cobalt Strike의 Beacon。借助Beacon,攻击者在攻击里头能够运用多种方式去对其进行传播以及执行。Cobalt Strike Beacon常常会借助进程注入来绕过防御,于rundll32.exe等Windows二进制文件的内存空间当中执行恶意代码。于横向移动进程当中,Cobalt Strike Beacon极有可能被当作是Windows服务予以执行,借助PowerShell代码或者二进制文件,从而达成PsExec的功能。除此之外,攻击者兴许会运用WMI命令或者SMB命名管道在各异主机之间开展横向移动。为了达成权限提升,Cobalt Strike能够运用命名管道模拟NT AUTHORITY/SYSTEM执行代码,以此达成对主机的无限制访问。

2. 检测1:通过PowerShell执行的Beacon

Cobalt Strike Beacon可通过PowerShell形式予以执行,powershell.exe会把混淆代码加载至内存里去执行,这些Beacon或许会以Windows服务形式来执行,或者经由攻击者所决定的其他持久化机制去执行。可以通过搜索powershell.exe进程来检测这些Beacon,该进程的命令行当中包含着常见的关键词以及Base64编码变体,这其中涵盖了IO.MemoryStream、FromBase64String,还有New-Object 。

CobaltStrike漏洞利用工具分析与检测_CobaltStrikeBeacon检测方法_软件漏洞检测工具

例如,图4-3中高亮显示的PowerShell解码为:

图4-3 powershell.exe执行示例

3. 检测2:通过命名管道模拟实现权限提升

Cobalt Strike Beacon具备执行命令的能力,能借助某些安全上下文把权限提升至NT AUTHORITY/SYSTEM 。为达成此目标,Beacon能够创建且执行一个Windows服务,利用命名管道去传递数据 。如图4-4所示,防守方能够凭借识别命令处理程序cmd.exe的实例来检测这类活动,其中命令行含有关键字echo和pipe 。请留意,Metasploit于开展命名管道模拟之际,同样会呈现出相似的特性。

图4-4 利用cmd.exe检测Beacon

相关推荐: