Comment détecter Cobalt Strike : un aperçu de cet outil commercial populaire de post-exploitation
Au fil de l’histoire, il existe de nombreux exemples d’inventions créées avec de bonnes intentions (et qui sont peut-être encore utilisées à de bonnes fins) mais qui, lorsqu’elles sont entre de mauvaises mains, sont utilisées à des fins plus malveillantes que leur intention initiale.
Le logiciel d’émulation de Adversaire commercialement disponible appelé Cobalt Strike en est un parfait exemple. Il a été créé en 2012 dans le but d’aider les pentesters et les équipes rouges. Son objectif était d’aider ces équipes à progresser dans leur travail pour mener des intrusions où elles pouvaient mener une cyberattaque autorisée contre leur entreprise ou dans un rôle consultatif. Il a rapidement gagné en popularité dans la communauté grâce à son ensemble complet de fonctionnalités, allant des charges utiles et exploitation au commandement et contrôle. Cela a permis (et permet toujours) aux équipes rouges de mener un scénario d’attaque incroyablement avancé et à large portée, qui n’était pas possible — ni aussi facile — avant Cobalt Strike.
La société mère de Cobalt Strike, HelpSystems, décrit l'objectif et les capacités du produit sur son site web: « Cobalt Strike vous fournit un agent de post-exploitation et des canaux cachés pour émuler un acteur intégré discret et permanent dans le réseau de votre client. Malleable C2 vous permet de modifier vos indicateurs réseau pour qu'ils ressemblent à différents logiciels malveillants à chaque fois. Ces outils complètent le processus d'ingénierie sociale éprouvé de Cobalt Strike, sa solide capacité de collaboration et ses rapports uniques conçus pour faciliter la formation des équipes bleues.
Cependant, si Cobalt Strike pouvait être utilisé pour mener des attaques autorisées très sophistiquées, il pouvait également être utilisé pour mener des attaques non autorisées très sophistiquées par divers acteur malveillant. Aujourd'hui, nous constatons qu'un large éventail d' acteur malveillant parrainés par des États et motivés par des intérêts financiers, exploitent les capacités de Cobalt Strike pour mener des cyberattaques avancées. Les rapports de Cisco Talos confirment cette popularité : ils ont constaté qu'au quatrième trimestre 2020, 66 % de toutes les attaques par ransomware impliquaient Cobalt Strike.
L’un des arguments de vente majeurs de Cobalt Strike, tant sur le marché des équipes rouges/pentesting que sur le marché criminel, ce sont les fonctionnalités d’évasion robustes. Pour rendre la détection extrêmement difficile, les créateurs ont ajouté le kit d’artefacts et les profils C2 malléables. Artifact Kit permet aux opérateurs de Cobalt Strike de personnaliser la création des charges utiles afin d’éviter les signatures connues de l’outil. Les profils C2 malléables permettent aux opérateurs de personnaliser les détails du protocole de commande et de contrôle utilisé.
Pour examiner de plus près les fonctionnalités et les différentes façons dont la détection de Cobalt Strike est possible même avec les fonctions avancées d’évasion intégrées, les Recorded Future Insikt Group ont acheté Cobalt Strike et ont essayé de le détecter eux-mêmes. Ils ont constaté qu’en utilisant la détection à spectre complet TTPs, il existe en réalité plusieurs façons et moments de détecter la frappe du cobalt.
Après avoir mené une analyse technique approfondie pour élaborer leur rapport, le Insikt Group a formulé les conclusions clés suivantes :
- La détection efficace de l’activité de la frappe cobalt nécessite un spectre complet de détection, incluant la surveillance basée sur l’hôte, la surveillance basée sur le réseau et la renseignement sur les menaces pour identifier les C2 de la frappe cobalt.
- Cobalt Strike est hautement configurable, mais de nombreux acteurs utilisent des paramètres par défaut, tels que les certificats SSL, les URL de balises et les profils offrant des opportunités de détection aux défenseurs.
- Advanced acteur malveillant personnalisera les charges utiles Cobalt Strike pour éviter la détection en utilisant des outils intégrés comme Artifact Kit, Malleable C2 Profiles et Resource Kit. Il existe des opportunités de détection lorsqu' acteur malveillant personnaliser un composant mais laisser des défauts dans d’autres.
- Compte tenu du développement continu, tant officiel que tiers, des fonctionnalités et des capacités de Cobalt Strike, et de la possibilité pour tout acteur d'en obtenir une version, Cobalt Strike restera une menace dans un avenir prévisible.
Pour en savoir plus, rejoignez les analystes Insikt Group qui ont mené cette recherche lors d'un prochain webinaire où ils aborderont l'histoire de Cobalt Strike, ses spécifications techniques, ses stratégies de détection et de réponse, ainsi que leur méthodologie de recherche.
De plus, pour examiner plus en détail toutes les conclusions du rapport, téléchargez la version complète ici.