Cobalt strike da açtığımız listenerler yada oluşturduğumuz bütün host files filan bunları yönetmek için Site Management -> Manage altında öğrenebiliriz.

Host File dialogu ise bize dosyamızı sunucumuza eklememizi sağlar.

Local URI ile hangi adrese gidildiğinde sunucumuzda victim o dosyaya erişsin. (örneğin https://dotnetguard.blog/download/file.ext)

Local Port ile sunucumuzun hangi portunda o dosya erişilir olacak onu belirtiyoruz.

Mime Type ile dosyanın Mime type'si belirtilecek mesela image ise image/jpeg yada image/png gibi.

User-Driven Attack Packages

Attacks -> Payloads , Cobalt Strike’ın bizim için kullanıcı odaklı atakları görebiliriz.

HTML Application : Internet explorer’in desteklediği HTML’de yazılan bir programdır.Bu attack package, çok kullanılmaz Cobalt Strike’ın beacon payloadını çalıştıran bir HTML Applicationudur.

  1. Listenerden Cobalt Strike listeneri seçilir.

Method olarak da 3 optionu vardır :

  1. Executable : Disk’e bir tane dosya yazar ve onu çalıştırır.
  2. PowerShell : Payload stager’imizi çalıştırmak için PowerShell one-liner kullanır.
  3. VBA: Microsoft Office macro kullanarak payloadımızı memory’i içerisine inject eder.Bu methodun çalışması için target’ta Microso ft Office olması gerekiyor.

Practice : Bir executable HTML applicationu oluşturalım listenerimizi de seçelim (HTTP Listener) ve bunu team serverimizde Host edip hedefte çalıştıralım.

Save diyerek dosyamızı kaydedelim.

Şimdi dosyamızı web sitemizde host edelim.

Launch diyerek başlatalım.

Artık kullanıcı

http://192.168.1.80/documentation.pdf'ye gittiğinde artık otomatikmen dotnetguard.hta çalışacak.

Target'da indirelim.

Şimdi wireshark indirip bakalım.

Şimdi uygulamayı çalıştıralım.

Aşağıda çok güzel bir şekilde şimdi her şey oturmuş olacak.

Görüldüğü üzere bakın öncelikle /VbLX'e istek attı burdan stage'I indirdi ve artık biz beacon sessionumuzu almış oldu x86 çünkü html application 32 bit ve 64 bit işletim sistemlerinde çalışır.

Bizim işletim sisitemimiz 64 bit ve 64 bitlik sistemlerde 32 bitlit applicationlar da çalıştırabilir ve bunu da sağlayan wow64.dll'dir (windows on windows) sayesinde olur. Şimdi yukarıda görüldüğü üzere artık her 1 dakikada bir istek geliyor bizim team server'a herhangi bir task var mı diye. Ben "whoami" olduğumu sorguladım ve outputu görüldüğü üzere post.php olarak yolladı.