事后利用(post-exploitation)工具会被威胁行为者用于在网络内部横向移动并提升权限,以便窃取数据、释放恶意软件、创建后门等。红队和合规的道德黑客也会使用这些工具;事实上,模拟对手的行动在实施有效控制、以保护系统、应用程序和文件方面发挥着关键作用。
直到最近,使用最广泛的事后利用(post-exploitation)框架之一是 PowerShell Empire(PSEmpire)。它使对手能够使用 PowerShell 和 Python 代理部署恶意项目,范围从键盘记录器(keyloggers)到 mimikatz,在 Windows、Linux 和 macOS 环境中执行,同时规避检测。然而在 2019 年,Empire GitHub 项目页面发布消息称 PowerShell Empire 不再受支持。这大概率是因为端点检测与响应(endpoint detection and response,EDR)工具在检测恶意 PowerShell 使用方面变得更加有效。
因此,许多攻击者以及网络安全专业人士都已转向新一代开源 C2 框架。本文将探讨其中一种后渗透(post exploitation)工具:Covenant C2。
精选五选相关内容:
关于 Covenant C2
Covenant C2 是一个命令与控制(C&C)框架,可让攻击者轻松利用 Web 应用及其所依赖的网络环境。这个高度可扩展的开源框架可在 GitHub 上获取。它支持在数分钟内完成部署,即便是对 C2 框架经验较少的人也同样如此;并提供直观的基于 Web 的界面(见图 1),便于添加新的代理、数据源和集成,以及提取数据和凭据。
图 1. Covenant 仪表盘(来源:GitHub)
架构
Covenant 基于一种高度可扩展的架构开发,该架构使用 C# 编写,使开发者能够轻松地与该框架构建集成。它支持带认证的多用户配置,并利用轻量且可靠的数据库,例如 SQLLite 和 PostgreSQL。其跨平台支持包括 Windows、macOS 以及像 Kali 这样的 Linux 发行版。
Covenant Server 运行命令与控制(command-and-control)功能,使用户能够相互协作共同开展操作。它利用 grunts — 行为方式类似于古代战争中被当作炮灰使用的普通士兵的代理。 这些 grunts 在执行各自被分配的任务并避免被发现的同时,与 Covenant server 进行通信。
部署 Covenant
Covenant 服务器可以在几分钟内启动并正常运行。在 Windows 上,唯一的前置条件是 .NET Core SDK 。要构建并启动 Covenant ASP .NET Core 应用程序,只需运行以下命令:
git clone --recurse-submodules https://github.com/cobbr/Covenant
cd Covenant/Covenant
dotnet build
dotnet run
另外,你可以使用 Docker container。
然后使用 7443 端口访问 localhost,你可以使用你首选的浏览器开始使用 Covenant UI。
使用 Covenant
第一步是设置监听器,如here所述。然后创建一个载荷,用于在远程机器上部署你的 grunts,使其与 Covenant 服务器建立通信。
接下来,你可以在 Covenant UI 中使用以下页面来创建、执行并查看任务。
Grunts 页面
使用 Grunts 页面 来查看你的 grunts,并让它们执行任务。
图 2. Grunt 详情页(来源:GitHub)
示例:部署 mimikatz
例如,下面的视频演示了如何使用 Grunt 部署 mimikatz:
图 3. 使用 grunt 部署 mimikatz
您可以使用浏览器界面查看已执行任务的输出结果。
图 4. 查看 grunt 执行的任务输出
任务页面
任务页面 提供了一个可排序且可搜索的列表,其中包含您可以分配给 Grunts 的所有可用任务。
图 5. 任务页面
任务页面
任务页面显示您分配给 grunts 的任务及其状态。
图 6. 任务页面
数据页面
任务的目的在于捕获数据,并将其汇总在 Data Page。Indicators(指标)选项卡会提供活动的审计追踪(audit trail),你可以将其交给蓝队以加强他们的安全工作。
图 7.Data page
结论
Covenant C2 是一个很好的例子,展示了开源的 C2(命令与控制)后渗透(post-exploitation)项目如何从 PowerShell Empire 手中接过接力棒,以赋能红队。它包含许多令人印象深刻的功能,使其非常适合协作式的合规/伦理黑客工作。Covenant GitHub 上有大量优秀资源,帮助你快速上手。如果 Covenant 框架对你来说是全新的,那么现在就该去看看了。
分享到
了解更多
关于作者
Joe Dibley
安全研究员
Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。