寻找野外的 Cobalt Strike v4.9 服务器

admin 2023年10月19日15:09:17评论76 views字数 557阅读1分51秒阅读模式



寻找野外的 Cobalt Strike v4.9 服务器

关于 Cobalt Strike v4.9 泄露的消息于 2023 年 10 月 09 日爆发,似乎有两个版本,一个似乎是由“pwn3rzs”作者公开的。

寻找野外的 Cobalt Strike v4.9 服务器

我们掌握了“pwn3rzs”漏洞并开始尝试并寻找指标。我们注意到它包含一个执行少量检查并应用一些配置的脚本。然后,它继续运行 CS Team Server。引入的配置包含一些更改,但引起我们注意的是生成 SSL/TLS 证书。该证书稍后由“团队服务器”使用。

寻找野外的 Cobalt Strike v4.9 服务器

团队服务器脚本

仔细查看传递给命令的参数keytool,我们注意到多个指标,我们可以利用这些指标来构建检测规则,以识别威胁参与者所使用的基础设施,该威胁参与者决定利用此泄露的 CS 版本,而无需对配置进行任何更改(特别是 SSL/TLS 证书参数)

我们提取的指标如下:

  1. “团队服务器”将在端口运行50050

  2. 该端口上的服务将使用生成的 SSL/TLS 证书,其值如下:

寻找野外的 Cobalt Strike v4.9 服务器

我们尝试在野外测试我们的检测规则,并且已经获得了多次命中:寻找野外的 Cobalt Strike v4.9 服务器

寻找指标

我们决定从已识别的证书转移到相应的主机,并找到了两个服务器:

寻找野外的 Cobalt Strike v4.9 服务器

主机1

寻找野外的 Cobalt Strike v4.9 服务器

主机2

我们手动验证了所提供的 SSL/TLS 证书,并且可以确认它与从野外中收集的指标相匹配。

寻找野外的 Cobalt Strike v4.9 服务器


谨慎使用4.9传播的版本!


感谢您抽出

寻找野外的 Cobalt Strike v4.9 服务器

.

寻找野外的 Cobalt Strike v4.9 服务器

.

寻找野外的 Cobalt Strike v4.9 服务器

来阅读本文

寻找野外的 Cobalt Strike v4.9 服务器

点它,分享点赞在看都在这里


原文始发于微信公众号(Ots安全):寻找野外的 Cobalt Strike v4.9 服务器

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月19日15:09:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   寻找野外的 Cobalt Strike v4.9 服务器https://cn-sec.com/archives/2126073.html

发表评论

匿名网友 填写信息