• XSS.stack #1 – первый литературный журнал от юзеров форума

Проблема с нагрузкой Cobalt Strike

horcrux

RAID-массив
Пользователь
Регистрация
24.09.2020
Сообщения
52
Реакции
9
Вообщем такая проблема. Доставляю нагрузку с помощью рассылки, отстук идёт все отлично. НО нагрузка живёт буквально 1-2мин и перестаёт отстукивать, независимо от того использую я какой-либо инструмент или нет( inject в другие процессы не спасает,умирают оба закрепа)

Нагрузка шлю через лодырь, тесты на своих машинах проводил всё работает как и должно.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Вообщем такая проблема. Доставляю нагрузку с помощью рассылки, отстук идёт все отлично. НО нагрузка живёт буквально 1-2мин и перестаёт отстукивать, независимо от того использую я какой-либо инструмент или нет( inject в другие процессы не спасает,умирают оба закрепа)

Нагрузка шлю через лодырь, тесты на своих машинах проводил всё работает как и должно.
Какая версия кобы?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
In general, such a problem. I deliver the load using the mailing list, everything goes fine. BUT the load lives literally for 1-2 minutes and stops tapping, regardless of whether I use any tool or not (injecting into other processes does not save, both fasteners die)

I send the load through a quitter, tests on my machines carried out everything works as it should.
hey did u tried turning off the av to know if its from the server or from the av that is killing the connection?
[plus try generating a normal exe payload from cobalt strike and turn the av off to test it, that should work]
.... if u are interested in undetectable loader u should check my github at orca666
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Про антивирусы не слышал НЕ? ))
Так АВ сразу же блокает кобу даже не давая ей запуститься.
 
Так АВ сразу же блокает кобу даже не давая ей запуститься.
Не всегда :)
 
короче говоря нагрузка долетает до жертвы отлично, но стоит инжекнутся в другой процесс дефендер палит это действие как малварь и нагрузка умирает :(
 
Пожалуйста, обратите внимание, что пользователь заблокирован
in short, the load reaches the victim perfectly, but as soon as it is injected into another process, the defender fires this action like malware and the load dies :(
thats a typicall problem,
try creating powershell.exe, using CreateProcessA, with these 2 flags: CREATE_SUSPENDED | CREATE_NO_WINDOW
then get its handle to use for injection and get the thread handle for later, use traditional NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory
then use NtQueueApcThread
and sleep for some time and then use ResumeThread for the thread u got when creating powershell.exe.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Если у тебя проблема только с WD тогда могу сделать патч amsi, пиши в pm.

Но если у тебя боты с email рас. то скоее всего это ханипоты, как чел выше написал.
 
Если у тебя проблема только с WD тогда могу сделать патч amsi, пиши в pm.

Но если у тебя боты с email рас. то скоее всего это ханипоты, как чел выше написал.
Красивая аватарка у тебя
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Красивая аватарка у тебя
А я вас спутал... Думал куда его сообщения и реакции делись...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
4.3
поведение вашего маяка, обнаруженное EDR или AV, обязательно используйте чистый CS; попытаться построить из https://xss.pro/threads/55190/# или https://xss.pro/threads/54879/ и не забудьте скрыть свой трафик с помощью C2 Concealer или доверенного CDN; Пример: туннель с расширенными облаками.
 
поведение вашего маяка, обнаруженное EDR или AV, обязательно используйте чистый CS; попытаться построить из https://xss.pro/threads/55190/# или https://xss.pro/threads/54879/ и не забудьте скрыть свой трафик с помощью C2 Concealer или доверенного CDN; Пример: туннель с расширенными облаками.
Вопрос, как именно очищалась ваша версия cs?
В чем ее беспаленвность?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх