SMB Beacon herhangi bir parent Beacon varsa bununla iletişim kurabilmek için named pipes kullanır.Bu peer-to-peer communication beaconlar sadece aynı host üzerindeyse çalışır.
SMB Beaconla ilişkili tek seçenek Pipename’dir.
Linking and Unlinking
Yukarıda console’ları kısaca görmüştük , burda da eğer ki biz bağlantı için bekleyen bir beaconu(parent beacon) başka bir bilgisayarda çalışan SMB Beacon’una bağlamak istersek komut olarak :
$ link [host] [pipename] şeklinde girmemiz yeterlidir.
Tabi ağ üzerinde normal trafiği sürdürebilmek için, bağlı Beacon’lar iletişim için birbirleriyle Windows Named Pipes kullanır.Tabi bu trafik SMB protokülüyle encapsule edilir.Bu yaklaşım için birkaç önemli uyarı var :
1-SMB Beaconunua sahip hostlar 445.port üzerinde bağlantıları kabul etmelidir.
2- Yalnızca aynı Cobalt Strike instance tarafından yönetilen Beacon'ları bağlayabilirsiniz.
Eğer ki bağlantıyı kurarken Access Denied (5) hatası alınıyorsa , bir domain user’ın token çalmayı denemeliyiz yada elimizde bu user bilgileri varsa make_token DOMAIN\user password komutuyla tekrardan link işlemini deneyebiliriz.
Bağlantıyı kırmak için :
-> unlink [ip address] [session PID]Session PID unlink edilecek Beacon’un process ID’sidir.
!!! Unlink edildiğinde karşıda çalışan SMB beacon exit olmaz yani process kendini öldürmez , orda çalışıyor bekler ve biz tekrardan bir parent beacondan bağlantı gerçekleştirebiliriz.