教你修改cobalt strike的50050端口

1,我们很多人用cobalt strike的时候,都是直接拿来就用
这样其实是很危险的。如果cobalt strike出现漏洞,就被人反黑了。而且会被追踪,如下图。

Jietu20190325-015021.jpg

首当其冲的就是默认的端口50050/tcp
(顺便一提 Armitage team server 默认端口是 55553/tcp)
这样很容易被人爆破
这里附一个爆破cobalt strike密码的脚本
https://github.com/ryanohoro/csbruter

Jietu20190325-015620.jpg

2,我们可以通过idc的防火墙,或者iptables作一些限制
让team server只让自己的白名单ip连接50050
但是如果自己是动态ip怎么办呢
也很简单就可以修改team server端口

nano teamserver

找到,修改50050变成你想要的端口即可
Jietu20190325-020418.jpg

3,cs的默认ssl证书信息也很重要,不然指纹信息也很明显。
默认的是(在keytool那行往后翻)

CN=Major Cobalt Strike, OU=AdvancedPenTesting, O=cobaltstrike, L=Somewhere, S=Cyberspace, C=Earth

我们给他改改比如改成

CN=it, OU=it, O=it, L=it, S=it, C=it

然后就ok了

发表新评论