Cobalt Strike Forensics Detection
forensicsDéfinition
La détection forensique de Cobalt Strike (CS) est une compétence essentielle en DFIR car cet outil de simulation d'attaque (commercialement légal mais massivement utilisé par les attaquants) est présent dans la grande majorité des intrusions APT sophistiquées. Identifier la présence et l'utilisation de Cobalt Strike dans un environnement compromis permet de comprendre l'étendue de la compromission et les capacités de l'attaquant. Cobalt Strike utilise un modèle client-serveur : le Team Server (l'infrastructure de l'attaquant) communique avec des Beacons déployés sur les systèmes compromis. Les Beacons peuvent être des DLLs, des exécutables, des shellcodes, ou des scripts PowerShell. Ils établissent périodiquement des connexions HTTPS (souvent sur le port 443) avec le Team Server pour recevoir des commandes et transmettre les résultats. Les artefacts forensiques de Cobalt Strike sont nombreux. En mémoire : Volatility malfind révèle les Beacons réfléchissants (Reflective DLL Injection dans des processus légitimes), les régions mémoire avec des en-têtes PE caractéristiques dans des zones Private RWX. Le plugin windows.cobalt_strike (communautaire) identifie les configurations de Beacon en mémoire. Les profils Cobalt Strike Malleable C2 modifient l'apparence des communications HTTP (headers, URLs, corps de requête) pour imiter du trafic légitime — des outils comme cs-malleable-profile-parser peuvent identifier les configurations utilisées. Les indicateurs réseau Cobalt Strike incluent : le heartbeat régulier (beaconing) avec un intervalle défini (par défaut 60 secondes avec jitter), les certificats TLS auto-signés avec des OIDs caractéristiques (jusqu'à ce que le profil soit personnalisé), les en-têtes HTTP avec des champs inhabituels ou non standards, et le fingerprint JA3 caractéristique des bibliothèques TLS utilisées par Cobalt Strike (identifiable dans les logs Zeek ssl.log). Des projets comme CobaltStrike-Config-Extractor (Python, Fox-IT/Intezer) permettent d'extraire la configuration complète d'un Beacon (domaine C2, type de communication, payload stager) depuis des samples de malware ou depuis des captures mémoire.
Fonctionnement
Cobalt Strike Beacon utilise la Reflective DLL Injection pour s'injecter dans des processus légitimes (rundll32, svchost, explorer) sans écrire de fichier sur le disque. La configuration du Beacon (C2 URL, clé de chiffrement, profil C2) est chiffrée dans le Beacon et déchiffrée en mémoire. Le traffic C2 est encodé/chiffré (XOR, AES) selon le profil Malleable C2 utilisé. Les staging URLs et les stager shellcodes sont souvent détectables via des patterns YARA.
Application DFIR
Détection CS forensique : 1) Volatility malfind → régions PE injectées dans des processus légitimes, 2) Extraire les régions PE suspects, soumettre à VirusTotal ou scanner avec YARA CS rules, 3) Réseau : Zeek ssl.log → JA3 fingerprint CS (a0e9f5d64349fb13191bc781f81f42e1 est le JA3 CS par défaut), 4) DNS : domaines avec TTL court et patterns DGA CS, 5) Détecter le profil C2 : Arkime/Moloch → requêtes HTTP avec headers CS caractéristiques, 6) CobaltStrikeParser.py : extraire config depuis sample/mémoire.
Outils
Détection signatures YARA : Elastic Detection Rules (CS Beacon), Mandiant CS YARA, Nextron VALHALLA. Memory : Volatility malfind, 1768 (c2-decryption tool, SentinelOne), CobaltStrikeConfig-Extractor. Network : JA3/JA3S (ssl JA3 de CS), Cobalt Strike C2 Scanner, cs-detect.py. Analysis CS configs : CobaltStrikeParser (Fox-IT), 1768.py (Didier Stevens, parse CS beacon). Formation : SANS FOR610, MDSec Cobalt Strike detection blog.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h