Cobalt Strike arayüzü 2 bölümde incelenir.Üst bölümde sessionlar yada targetlarımız hakkında bir görsel sunar.Alt kısım ise interact haline geçtiğimiz session yada target hakkında arayüz sunar.
Toolbar
Toolbar bizim Cobalt Strike fonksiyonlarına hızlı erişim sağlamamız için kullanılır.Tek tek özelliklerine değinelim.
Farklı bir team servera bağlanmak için
Şuan da bağlanılan team serverdan çıkmak için kullanılır.(Disconnect)
Cobalt Strike’n listenerları oluşturmak ve editlemek için kullanılır.
Sessionları Graph Görünümünde gösterir. (Yukarıda gördüğünüz 1 adet DotnetGuard bilgisayarı Graph View da görüntülenmiştir.)
Sessionları tablo şeklinde gösterir.
Targetları tablo şeklinde gösterir.
Targetlarda credential elde edildiyse onları görüntülemek için kullanılır.
Targetlardan bizim server'a indirilen dosyaları görüntülemek için kullanılır.
Harf vuruşlarını gösterir.Yani karşı tarafa keylogger başlattıysak elde edilen harf vuruşlarını tek tek görüntüleyebiliriz.
Targettan aldığımız screenshotları gösterir.
Session ve Target Görselleştirmeleri
Cobalt strike da Session ve Target farklı bir kavramdır.Şöyle ki , bir sistemi hacklediğinizi düşünün bunun sonucunda siz bir session elde edersiniz , metasploitte ki gibi düşünelim bir yeri hacklediğinizde meterpreter sessionu elde edersiniz aynı mantık Cobalt için de geçerlidir.Target ise farklı bir kavram siz hacklemek istediğiniz hedefleri buraya belirtirsiniz.
Peki bunları görsele dökme işlemi nasıl oluyor ?
Pivot Graphda her bir session bir icon’a sahiptir.Session table’da gösterildiği gibi (Top kısım) her bir icon session’un işletim sistemini gösterir.Eğer ki iconda şimşekler var ve kırmızı renkle görünüyorsa, Sessionumuz administrator yetkileriyle çalışan bir processin içerisindedir(high context).Eğer ki koyu bir icon rengi varsa (dark) sessionumuz targettan çıkmak için komutu aldığı ve onayladığını gösterir.
Birde Firewall gibi bir icon ar bu da sessionumuzun internete nasıl çıktığını gösterir , nasıl yani ?
Eğer ki
- Kesikli(- - ->) yeşil renkli çizgi varsa (dashed green line) bu sessionumuzun HTTP yada HTTPS kullanarak networkü terkettiğini gösterir.
- Kesikli sarı renk (yellow dashed line) bu da networkü terketmek için DNS’i kullandığını gösterir.
Kesikli olmayan yani düz bir ok görürsek , iki session arasındaki bağlantıyı temsil eder.Yani iki bilgisayar arasındaki bağlantı , buna da biz peer to peer communication diyoruz.Cobalt Strike’ın Sessionları , bu peer-to-peer modelinde Sessionları yönetmek için Windows named pipes yada TCP socketlerini kullanır.
- Turuncu ok varsa (orange arrow) bu bir named pipe channel olduğunu gösterir, SSH bağlantısı da ayrıca turuncu ok ile gösterilir.
- Mavi ok TCP socket bağlantısı olduğunu gösterir.
- Red (named pipe) için yada Pembe (TCP) oklar ise Beacon bağlantısının koptuğunu gösterir.
Consoles
Cobalt Strike’ın güzel özelliklerinden bir tanesidir.Takım arkadaşlarımızla sohbet etmek için (Event Log) , sessionlarımızla etkileşime geçebilmek için console ortamları sağlar.
Console’a biz history yazdığımızda önceden yazılan bütün komutları listeler.
!<historyde_görünen_komut_numarası> Yazdığımızda bi önceki komutu tekrardan çalıştırır.
Yukarıda farkettiyseniz normalde EventLog bottom kısımda bulunurdu ve ayrı değildi ben onu farklı bir yerde pop-up gibi açtım bunu yapmak için Bottom da bulunan bölümde Event Log kısmını açıkken Ctrl+W yaparsanız bastığınız Event Log yada Web Log yada herhangi bir console bölümü sizin için pop-up menüsü olarak açılacaktır.
CTRL + F’de herhangi bir console menüsünde Searching işlemi yapmak için kullanılır.
Tables
Cobalt Strike bize bazı bilgileri , örneğin indirilen dosyalar , elde edilen credentials yada targetları göstermek için tablolar kullanır örneğin aşağıda biz hedeften indirdiğimiz dosyalar bölümü için Downloads kısmına bakabiliriz.
View ->Downloads kısmında görünebilir.
Ayrıca güzel özelliklerinden bir tanesi tables bölümü için şudur ; siz örneğin 100’lerce dosya indirildiğini varsayalım ve aralarında “password” keywordü geçen dosyalarını görüntülemek istiyorsunuz bunun için
CTRL + F ile arama butonu açıldıktan sonra “*” kısmı yerine “name” seçip arama kısmı yerine password yazmanız sonucunda aşağıdaki gibi bir sonuç elde edeceksiniz.
Credentials
Yukarıda da değindiğimiz üzere ele geçirdiğimiz host üzerinde credentialları dump edersek eğer bunlar
View -> Credentials kısmına gelecek ve bazı kimlik bilgileri elde ederiz bunları da Cobalt Strike loglarını tutuyor.
Services
Burada ise belirtilen host üzerinde tarama yapıp servislerini belirleyebiliriz.Üstte bulunan toolbarda
View -> Targets ve aşağıda göreceğiniz üzere çıkan targeta sağ tıklayıp Scan işlemini başlatabiliriz ve sonucunda açık olan portlar üzerinde çalışan servisleri görüntüleyebiliriz.
Tarama
----------
Sonuç