0x00前言 Cobalt Strike 服务端和客户端是通过 SSL 加密通讯的,由于SSL配置文件和代理配置文件由于默认配置导致keystore文件内容通常被防火墙,态势感知等产品进行识别。在红蓝对抗中,容易被蓝方发现,导致被banner;也容易被蓝方进行溯源反制。
成功连接服务端 生成shellcode,在目标主机上执行,上线到cs服务端 态势感知上已经发现了通信行为 0x02修改默认端口
直接编辑team server进行启动项修改 0x03修改默认证书特征
进入到cs目录 通过java数据证书管理工具keytool查看默认的store文件 可以看到发布者,管理者,别名都带有cobaltstrike字样,cobaltstrike特征十分明显,我们通过keytool进行修改 再次查看store文件,已经完成了更改 |