Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cobalt Strike Forensics Detection

forensics

Définition

La détection forensique de Cobalt Strike (CS) est une compétence essentielle en DFIR car cet outil de simulation d'attaque (commercialement légal mais massivement utilisé par les attaquants) est présent dans la grande majorité des intrusions APT sophistiquées. Identifier la présence et l'utilisation de Cobalt Strike dans un environnement compromis permet de comprendre l'étendue de la compromission et les capacités de l'attaquant. Cobalt Strike utilise un modèle client-serveur : le Team Server (l'infrastructure de l'attaquant) communique avec des Beacons déployés sur les systèmes compromis. Les Beacons peuvent être des DLLs, des exécutables, des shellcodes, ou des scripts PowerShell. Ils établissent périodiquement des connexions HTTPS (souvent sur le port 443) avec le Team Server pour recevoir des commandes et transmettre les résultats. Les artefacts forensiques de Cobalt Strike sont nombreux. En mémoire : Volatility malfind révèle les Beacons réfléchissants (Reflective DLL Injection dans des processus légitimes), les régions mémoire avec des en-têtes PE caractéristiques dans des zones Private RWX. Le plugin windows.cobalt_strike (communautaire) identifie les configurations de Beacon en mémoire. Les profils Cobalt Strike Malleable C2 modifient l'apparence des communications HTTP (headers, URLs, corps de requête) pour imiter du trafic légitime — des outils comme cs-malleable-profile-parser peuvent identifier les configurations utilisées. Les indicateurs réseau Cobalt Strike incluent : le heartbeat régulier (beaconing) avec un intervalle défini (par défaut 60 secondes avec jitter), les certificats TLS auto-signés avec des OIDs caractéristiques (jusqu'à ce que le profil soit personnalisé), les en-têtes HTTP avec des champs inhabituels ou non standards, et le fingerprint JA3 caractéristique des bibliothèques TLS utilisées par Cobalt Strike (identifiable dans les logs Zeek ssl.log). Des projets comme CobaltStrike-Config-Extractor (Python, Fox-IT/Intezer) permettent d'extraire la configuration complète d'un Beacon (domaine C2, type de communication, payload stager) depuis des samples de malware ou depuis des captures mémoire.

Fonctionnement

Cobalt Strike Beacon utilise la Reflective DLL Injection pour s'injecter dans des processus légitimes (rundll32, svchost, explorer) sans écrire de fichier sur le disque. La configuration du Beacon (C2 URL, clé de chiffrement, profil C2) est chiffrée dans le Beacon et déchiffrée en mémoire. Le traffic C2 est encodé/chiffré (XOR, AES) selon le profil Malleable C2 utilisé. Les staging URLs et les stager shellcodes sont souvent détectables via des patterns YARA.

Application DFIR

Détection CS forensique : 1) Volatility malfind → régions PE injectées dans des processus légitimes, 2) Extraire les régions PE suspects, soumettre à VirusTotal ou scanner avec YARA CS rules, 3) Réseau : Zeek ssl.log → JA3 fingerprint CS (a0e9f5d64349fb13191bc781f81f42e1 est le JA3 CS par défaut), 4) DNS : domaines avec TTL court et patterns DGA CS, 5) Détecter le profil C2 : Arkime/Moloch → requêtes HTTP avec headers CS caractéristiques, 6) CobaltStrikeParser.py : extraire config depuis sample/mémoire.

Outils

Détection signatures YARA : Elastic Detection Rules (CS Beacon), Mandiant CS YARA, Nextron VALHALLA. Memory : Volatility malfind, 1768 (c2-decryption tool, SentinelOne), CobaltStrikeConfig-Extractor. Network : JA3/JA3S (ssl JA3 de CS), Cobalt Strike C2 Scanner, cs-detect.py. Analysis CS configs : CobaltStrikeParser (Fox-IT), 1768.py (Didier Stevens, parse CS beacon). Formation : SANS FOR610, MDSec Cobalt Strike detection blog.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis