1,我们很多人用cobalt strike的时候,都是直接拿来就用
这样其实是很危险的。如果cobalt strike出现漏洞,就被人反黑了。而且会被追踪,如下图。
首当其冲的就是默认的端口50050/tcp
(顺便一提 Armitage team server 默认端口是 55553/tcp)
这样很容易被人爆破
这里附一个爆破cobalt strike密码的脚本
https://github.com/ryanohoro/csbruter
2,我们可以通过idc的防火墙,或者iptables作一些限制
让team server只让自己的白名单ip连接50050
但是如果自己是动态ip怎么办呢
也很简单就可以修改team server端口
nano teamserver
找到,修改50050变成你想要的端口即可
3,cs的默认ssl证书信息也很重要,不然指纹信息也很明显。
默认的是(在keytool那行往后翻)
CN=Major Cobalt Strike, OU=AdvancedPenTesting, O=cobaltstrike, L=Somewhere, S=Cyberspace, C=Earth
我们给他改改比如改成
CN=it, OU=it, O=it, L=it, S=it, C=it
然后就ok了