HTTP ve HTTPS beaconları default olarak kendi tasklerini HTTP GET request ile indirirler.Görevlerinin outputları geri gönderirken ise HTTP Post işlemini kullanırlar.
Parametreler
HTTP(S) Hosts : Burda Beacon’un görevlerini indirmek için bize istek atması gerek bu parametre ile bunu sağlayabiliyoruz. Bir yada daha fazla host eklemek için [+] sembolüne tıklamak yeterlidir.Silmek için [-]. [X] ile de şuan ki hostları temizleyebiliriz.
Host Rotation Strategy : DNS Beacon bölümünde anlatıldığı gibidir.
Max Retry Strategy : DNS Beacon bölümünde anlatıldığı gibidir. (Cobalt Strike 4.8’de kullanılabilir.)
HTTP Host (Stager) : HTTP Beacon için HTTP Stagerin hostunu kontrol eder.
Profile : Team server’i ilk başlattığımızda verdiğimiz Malleable C2 profiledır.
HTTP Port (C2) : HTTP Beacon’umuzun gelip bize bağlanıp tasklerini indirmek için connection sağlayacağı porttur.
HTTP Port (Bind) : HTTP Beacon payload web server’ımızın bağlanacağı noktayı belirtir.Bu seçenek redirector’ler kullanılınca mantıklıdır mesela bir redirector 80 ve 443’den gelen bağlantıları kabul eder ve bu bağlantıları bizim team server’daki başka bir porta yönlendirirse , bu inputu doldurmamız mantıklı olur.
HTTP Host Header : Bu değer, belirtilirse, HTTP stager'larınıza ve HTTP iletişiminize aktarılır. Bu seçenek, Cobalt Strike ile domain fronting avantajından daha kolay faydalanmamızı sağlar.Güzel bir seçenektir APT Gruplarının çoğunluğunun kullandığı seçenektir ve bizim bunula ilgili örneklerimiz de olacak şimdi sadece listenerlerimizi tek tek tanıyoruz.
HTTP Proxy : Bu payload için açıkça bir proxy yapılandırması girmek istiyorsak “...” tıklamamız gerek.
- Manual HTTP Proxy Configuration
Burda Manuel Proxy Ayarlarında bize HTTP ve HTTPS requestlerini yapılandırmak için birkaç seçenek sunuyor.Beacon’umuzun default davranışı şöyledir current process/user context’in Internet Exploreri’nin proxy yapılandırmasını kullanır.
Yukarıda biz beacon payloadımız için bir proxy server verip payloadımızı proxy server aracılığıyla internete çıkarabiliriz.
- Type ile Http Proxy’nin türünü belirtiriz.
- Host ve Port alanları Beacona’a proxy’nin nerede yaşadığını yani proxy host ve portlarımızı belirtiriz.
- Username ve password optionaldir yani girseniz de girmesenizde olur , sadece beaconun proxy’ye authenticate işlemi gerektiğinde girilir.
- Checkbox da bulunan kısımda ise “Ignore proxy settings; use direct connection” ise Beaconu HTTP ve HTTPS requestleri için bir proxy aracılığıyla değilde doğrudan bağlantı kurma girişimi sağlar bize.
- Set ile ayarları tamamlarız , Reset ile input alanları baştan sonra sıfırlanır ve tekrardan girmeye başlarız.
!!! Manual proxy yapılandırma ayarı sadece HTTP ve HTTPS Beacon payload stage’lerini etkiler stagers ile ilgili herhangi bir ilişkili konu yoktur.
Süreç aşağıdaki resimdekine benzer bir süreç olur.
Guardrails – Beaconun target üzerinde kısıtlı bilgilerle çalıştırılmasını sağlar.Örneğin Username olarak kullanıcının Usernamesi DotnetGuard olsun fakat siz buraya adamın Username’si için dotnet yazarsanız o payload karşı tarafta çalışmayacaktır.İçeriğine bakalım daha iyi (Cobalt 4.8) anlaşılır.
IP Address : Buraya specific bir adres girilir yada * kullanabiliriz.
- 123.123.123.123
- 123.123.123.*
- 123.123.*.*
- 123.*.*.*
User Name : Specific bir name girmek için kullanılır.
Örneğin targetnames* ile bitenleri
Yada *targetnames ile başlayanları kullan diyebiliriz.
Server Name : Specific bir bilgisayar ismi girmek için kullanılır.
Örneğin *targetservers ile başlayanları kullan
Yada targetservers* ile bitenler
Domain : Specific bir domain girmek için kullanılır.
Örneğin targetdomain olsun yada
*targetdomain ile başlayan
Yada targetdomains* ile bitenler