【蓝队技能】【C2流量分析】MSF&CS&Sliver

打印 上一主题 下一主题

主题 806|帖子 806|积分 2418

蓝队技能



  

总结



前言

   差别C2工具的流量特性都有细微差别,学会分析方法后就可以进行分析
  
一、MSF

1.1 流量分析

   MSF流量特性过于显着,看如下这篇文章即可
MSF流量分析
  1.2 特性提取


  • 结果以明文方式表现在流量中(TCP明文)
  • 响应流量中存在MZ,DOS等特殊字段(TCP密文)

  • 固定的哀求头和响应头(HTTP)
  • 固定的JA3和JA3S的特性值(HTTPS)
二、CS

1.1 流量分析

   起首上线CS,然后进行抓包
  










1.2 特性提取

HTTP:

  • 固定的数据包头
  1. GET /cx HTTP/1.1
  2. Accept: */*
  3. Cookie: bdzPTdzddRyt8AtQGdzr+KRL8ELTYDxGwRBe1bbadiMeqzoQv8RzS+WrkPvInIXiUun/YnVPlpkrKLYgeGSrI8Dth0UMYPqZopauQTHqvQ5tRxOTQGiA2i8RIsArr5L1UEnFQEcLRXBmZ+QbR+Qizq+rIfUxxoxJMoeIckJNSdw=
  4. User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0; Avant Browser)
  5. Host: 192.168.189.128:1111
  6. Connection: Keep-Alive
  7. Cache-Control: no-cache
  8. HTTP/1.1 200 OK
  9. Date: Wed, 16 Oct 2024 12:42:39 GMT
  10. Content-Type: application/octet-stream
  11. Content-Length: 0
复制代码

  • 路径的checksum8算法(路径算出来是92大概93)

  1. public class EchoTest {
  2.     public static long checksum8(String text) {
  3.         if (text.length() < 4) {
  4.             return 0L;
  5.         }
  6.         text = text.replace("/", "");
  7.         long sum = 0L;
  8.         for (int x = 0; x < text.length(); x++) {
  9.             sum += text.charAt(x);
  10.         }
  11.         return sum % 256L;
  12.     }
  13.     public static void main(String[] args) throws Exception {
  14.         System.out.println(checksum8("Yle2"));
  15.     }
  16. }
复制代码


  • 心跳包解析


   获取文件后利用工具进行分析(https://github.com/DidierStevens/DidierStevensSuite)
  HTTPS
4. 证书特性(.store)

5. 源码特性(ja3,ja3s)
client hello 4d5efa96609dc906f796e63cff009c2a db36bad574044a5104a59b0c676991ef
server hello 15af977ce25de452b96affa2addb1036 2253c82f03b621c5144709b393fde2c9
CS详细流量分析
二、Sliver

1. 特性分析

HTTP:

  • 路径特性:server\configs\http-c2.go
  • 固定url路径
  • 参数名称的构造规律
  • 参数值的长度及规律
  • sessionID/Cookie的交换
  • Cookie的名称生成、cookie值的长度及规律
   根据路径文件名,后缀,cookie这些信息到源码里面的数组随机组合配合分析排查
  HTTPS:

  • ja3/ja3s(19e29534fd49dd27d09234e639c4057e,f4febc55ea12b31ae17cfb7e614afda8)


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

何小豆儿在此

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表