ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

内网不出网环境上线 CobaltStrike 多种方案

内网不出网环境上线 CobaltStrike 多种方案 内网不出网环境上线 CobaltStrike 多种方案免责声明本文内容仅用于授权红队演练、企业安全自查、安全学习研究严禁在未授权内网执行载荷生成、上线、横向移动等操作。未经授权对计算机系统进行渗透测试属于违法行为所有操作带来的法律后果由操作者自行承担。前言常规 CS Beacon 是反向回连目标主动向外网 C2 服务器发起 TCP/HTTP 请求。而不出网主机就是目标服务器 / 工作站无法访问外网、防火墙严格限制出站流量无法直接连接公网 C2是内网渗透最常见场景。不出网上线核心思路必须存在一台跳板主机父 Beacon。跳板可以访问公网 C2同时和不出网目标内网互通所有流量由跳板中转不出网目标不需要直接和公网 C2 通信。本文整理红队实战 4 套主流方案SMB BeaconCS 原生首选、正向 TCP Beacon、跳板端口转发、第三方隧道代理上线包含原理、配置步骤、适用场景、坑点与蓝队检测。前置基础拓扑公网 VPS 部署 CS 服务端 → 跳板机已上线 CS双网卡能访问内网不出网段 → 不出网目标主机仅内网可达无法出站误区不出网目标可以直接生成普通 HTTP/HTTPS BeaconSMB Beacon 可以 Staged 分段加载跳板掉线子 Beacon 还能继续维持会话正向 Beacon 只能用 exe 载荷。方案一SMB BeaconCS 原生红队横向首选推荐SMB Beacon 是 Cobalt Strike 内置专门用于不出网横向的方案走 Windows 命名管道 SMB 445 端口。不出网目标运行 SMB 子 Beacon 之后不主动向外发起连接由跳板父 Beacon 主动link目标 IP建立命名管道通信命令和回显全部通过父 Beacon 中转到公网 C2。通信流量封装在 SMB 协议里内网环境 SMB 一般是业务必需流量隐蔽性优于 TCP 正向监听。适用条件跳板机已经成功上线 CS目标开启 445 端口Windows 文件共享 / IPC 可用拥有目标本地管理员账号密码或者 NTLM Hash必须使用 Stageless 完整载荷SMB 监听器不支持 Staged。完整操作步骤创建 SMB 监听器CobaltStrike → Listeners → AddPayload 选择windows/beacon_smb/bind_pipe设置命名管道名称例如msagent_3143自定义尽量伪装成系统管道名保存监听器。生成 Stageless 载荷Attacks → Packages → Windows Executable(Stageless)选择刚才创建的 SMB 监听器生成 exe/dll/ps1。重点不能选普通 Windows ExecutableStagedSMB 不支持分段下载 stage。横向投递并在不出网目标执行载荷可以使用 CS 内置jump psexec、jump wmiexec或者手动上传执行。# 在跳板的Beacon会话内执行直接横向部署SMB beacon jump psexec 192.168.1.10 Administrator:NTLMHASH smb1目标执行完 SMB 载荷后不会自动上线目标只是在后台监听命名管道等待跳板连接。跳板 link 连接目标完成上线# 在跳板父Beacon执行link连接目标IP link 192.168.1.10 msagent_3143link 成功不出网主机出现在 CS 会话列表后续操作和普通 Beacon 一致。断开会话unlink 192.168.1.10unlink 只是断开管道连接目标 SMB 进程不会退出后续可以再次 link 重新拉回会话。优缺点总结✅优点CS 原生、协议贴近正常内网 SMB 业务流量无额外第三方工具支持 Hash 传递横向内存加载 dll 版本落地痕迹小。❌缺点依赖 445 端口目标防火墙封禁 SMB 则失效一旦跳板父 Beacon 掉线子 Beacon 会话立刻中断必须管理员权限才能创建命名管道。方案二正向 TCP Beaconbind_tcp端口监听上线正向 Beacon载荷在不出网目标上本地监听 TCP 端口被动等待跳板主动连入不需要目标向外发起连接。跳板机做端口转发打通公网 C2 与目标本地监听端口。适用条件跳板与目标内网 TCP 互通目标本地防火墙放行监听端口管理员权限目标可以创建 TCP 监听端口适合 445 被封禁、SMB 不可用场景。操作步骤创建 bind_tcp 监听器新建 Listenerpayload 选择windows/beacon_bind_tcp填写目标主机监听端口例如 4444。生成 Stageless 正向载荷上传到不出网目标执行。目标启动后在本机 0.0.0.0:4444 等待连接。在跳板 Beacon 内执行portfwd端口转发把跳板本地端口转发到不出网目标 4444 端口portfwd add -l 5555 -r 192.168.1.10 -p 4444含义访问跳板本机 5555 端口流量转发到不出网目标 192.168.1.10:4444。4. 在 CS 客户端使用connect命令跳板作为中间节点连接目标正向 Beaconconnect 127.0.0.1 5555连接成功目标上线 CS。注意bind_tcp 是被动监听容易被主机防火墙拦截端口实战需要提前放行入站规则。✅优点不依赖 SMB 445协议普通 TCP不受 SMB 策略限制。❌缺点新建监听端口行为容易被 EDR / 防火墙告警跳板会话断开则目标掉线端口转发容易产生大量内网 TCP 日志。方案三跳板 Socks 代理 反向 Beacon隧道转发跨网段不出网这个思路跳板开启 socks 代理不出网目标的反向 Beacon将 C2 流量交给 socks 隧道走跳板代理访问公网 CS 服务端。目标还是传统反向 Beacon只是出站流量不走本机默认路由走 socks 隧道中转适合目标主机允许配置代理的场景。步骤在跳板已上线 Beacon 开启 socks 代理socks 1080跳板开启 socks4 代理监听跳板 1080 端口。2. 生成带代理配置的 Beacon指定 socks 代理地址为跳板内网 IP:1080。3. 将载荷投递至不出网目标并执行。Beacon 启动后所有 C2 通信全部通过内网 socks 隧道转发至跳板跳板再转发到公网 CS。✅优点载荷是常规反向 Beacon回调逻辑和普通 C2 一致心跳、任务调度稳定可以跨多层内网。❌缺点载荷内置代理配置容易被静态特征检测目标主机必须能够访问跳板 1080 端口socks 隧道一旦中断Beacon 失去 C2 通信。补充很多红队会使用 pystinger 搭建轻量 socks 隧道替代 CS 自带 socks特征更低多层内网隔离场景常用。方案四第三方端口转发 / 隧道工具中转iox、lcx、reGeorg 等当 CS 原生方案受限445 封禁、命名管道拦截、bind_tcp 被拦截可以用独立端口转发工具把不出网目标的 Beacon 流量带出到跳板。原理在不出网目标和跳板之间搭建 TCP 隧道目标运行普通反向 Beacon回调地址写跳板内网 IP跳板上用转发工具将流量转发到公网 CS 服务端。简易示例iox跳板能出网执行 iox 监听转发到公网 CS 的 Beacon 端口不出网目标执行 iox 客户端建立隧道把本地端口流量转发跳板目标运行普通反向 HTTP Beacon回调跳板内网 IP 端口iox 将流量转发到公网 C2实现上线。✅优点灵活可封装 TCP、ICMP 等多种协议适合多层隔离、严格 ACL 内网。❌缺点需要额外上传第三方二进制文件落地特征明显EDR 重点查杀隧道工具容易被标记恶意程序。四种方案横向对比方案底层协议依赖端口载荷类型适用场景风险SMB BeaconSMB 命名管道445Stageless域内网横向、445 开放跳板断连会话丢失依赖 SMBbind_tcp 正向 BeaconTCP 自定义端口自定义端口Stageless445 封禁环境监听端口容易触发防火墙告警Socks 代理反向 BeaconHTTP/TCP over socks跳板 socks 端口常规反向 Staged/Stageless多层隔离内网载荷内置代理特征第三方隧道 iox/lcxTCP/ICMP 隧道自定义普通反向 Beacon所有原生方案失效额外二进制落地特征高实战选型思路红队推荐顺序优先尝试SMB Beacon域内网横向首选流量贴近正常业务445 被封禁改用bind_tcp 正向 Beacon目标主机不允许本地开端口监听使用socks 代理隧道所有原生方案被拦截再考虑 iox、pystinger 等第三方隧道尽量内存加载减少落地文件。不出网上线踩坑汇总SMB Beacon 使用 Staged 载荷直接无法上线SMB 监听器只支持 Stageless 完整 payloadlink 目标提示访问拒绝缺少管理员权限目标 IPC$ 不可访问、445 被防火墙拦截跳板下线子 Beacon 会话消失SMB 和 bind_tcp 都依赖父跳板中转属于天然短板持久化需要额外计划任务 / 注册表。bind_tcp 监听端口连接超时目标主机本地防火墙入站策略拦截监听端口需要放行。socks 代理 Beacon 上线失败跳板 socks 端口不通或者代理版本不兼容优先 socks4。载荷执行后没有反应不出网主机存在 EDR/AV需要免杀处理Stageless 体积更大更容易触发静态扫描。重要提醒所有不出网上线方案会话依赖跳板跳板是单点故障。如果需要持久控制不出网目标上线成功后要额外配置持久化注册表、计划任务等跳板掉线后目标可以等待跳板恢复重新建立连接。蓝队检测与防御方案1. SMB Beacon 检测监控 445 端口异常 IPC 连接非运维主机之间建立 IPC 管道Sysmon 监控命名管道创建出现异常命名管道msagent_xxx 随机命名管道审计进程创建陌生 exe/dll 创建命名管道进程访问 445日志短时间内跳板主机大量访问多台主机 445 端口。2. bind_tcp 正向 Beacon 检测监控内网主机新增异常 TCP 监听端口非业务程序开启监听监控跳板主机大量内网出站 TCP 连接到陌生端口Sysmon EventID 3 网络连接跳板主动大量访问内网高端口。3. Socks / 第三方隧道检测内网主机向外建立 socks 代理连接网络侧检测隧道工具特征流量iox/pystinger 指纹监控内网主机访问跳板 1080 等 socks 端口。企业加固建议内网分段隔离VLAN ACL 限制跨网段 445 访问工作站之间禁止互相访问 SMB终端 EDR 监控命名管道创建、陌生程序本地监听端口最小权限原则普通域用户不能拥有目标主机本地管理员权限限制横向移动前置条件审计内网流量基线监控跳板类主机异常内网访问行为主机防火墙默认阻止陌生程序监听入站端口。总结不出网主机无法直接回连公网 C2核心思路就是跳板流量中转。CS 原生 SMB Beacon 是域内横向最优选依托 SMB 命名管道通信贴近正常内网流量445 不可用时切换 bind_tcp 正向监听多层隔离场景使用 socks 隧道最后备选第三方转发工具。不出网上线最大短板是跳板单点依赖红队实战中上线目标之后一定要配套持久化同时优先内存加载载荷减少磁盘落地。防守侧重点管控 445 跨主机访问、监控异常命名管道与陌生本地端口监听从横向移动入口阻断不出网上线攻击链路。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表