Loading...
Skip to Content

专项解决方案 · E-ITDR

Cobalt Strike
检测与溯源

Cobalt Strike 可以改通信特征、注入合法进程、免杀落地。但只要要用别人的权限访问另一台机器,就必须使用凭据——这一段留下的痕迹,是本方案组织检测与调查的依据。每个检测项都写明平台、采集前提与验证状态,没验证过的不写成已覆盖。

  • 不承诺全量手法覆盖,也不做攻击归属判定
  • 检测项逐条标注平台与验证状态
  • 与现有 EDR、NDR、SIEM 分工明确

Threat Context

合法工具做的事,判据本来就少

Cobalt Strike 是一款商业渗透测试框架,也被大量攻击活动当作后渗透工具使用。它难办的地方不在于某个模块有多强,而在于整条链路都换成了系统自带的机制:远程执行走系统服务,权限提升靠令牌操纵,持久化用计划任务。每一步单独看,都像运维在工作。

工具合法,动作也合法
远程执行、令牌操纵、服务与计划任务创建,用的都是系统自带机制。以「文件是否恶意、进程是否异常」为判据的检测,在这一段能拿到的信号很少。
涉及:合法工具滥用
特征改得比规则快
通信配置可自定义、载荷可免杀、模块可以注入到正常进程里运行。围绕样本与静态特征建立的判据,往往跟不上一次配置修改。
涉及:变形与免杀
事后说不清打到哪
发现的时候往往已经过了几轮移动。哪台机器先失陷、用了谁的凭据、走到了哪些服务器、碰过哪些文件——这些问题要有跨主机的证据才回答得了。
涉及:路径还原 · 影响评估
「检测到」和「归属」是两件事
命中相关特征说明这类活动存在,不等于确认是某一款工具,更不等于确认背后是哪个组织。两件事混在一起,结论到复盘时会站不住。
涉及:结论口径

有一点要先说清楚:不能因此认为现有工具一概检测不到。主流终端产品对 Cobalt Strike 相关行为与凭据窃取有公开的检测说明(微软安全情报)。本方案补的是另一层:当工具与凭据都合法时,把判断依据放回身份与认证上,并把每一项当前验证到什么程度写清楚。

Detection Coverage

按检测维度核对行为与证据

按行为线索列出检测判据、适用平台与采集前提。规则命中与证据关联共同支持调查;具体手法和样本覆盖需在约定环境中逐项验证。

检测维度这一侧的典型动作E-ITDR 的判据平台与采集前提验证状态
凭据窃取 从进程内存导出凭据、导出系统凭据文件、模拟目录服务复制 凭据存储与进程内存的异常访问;目录服务收到本不该由该主机发起的复制请求 Windows;安全日志与进程采集,需开启对应审计策略 目录内有规则
异常认证链 用取到的凭据向其他主机认证 同一凭据短时间内跨多台主机出现;认证链出现降级或中继特征 Windows 域环境;登录与认证事件采集 目录内有规则
远程执行 通过远程服务在目标主机上执行命令 远程服务发起的执行,结合发起身份、目标资产等级与委派配置一并判断 Windows;进程与服务采集 目录内有规则
委派与票据滥用 票据请求方式异常、委派配置被修改 票据的请求方式与生命周期不合常规;委派配置与目录对象变更 Windows 域环境;目录对象变更采集 目录内有规则
持久化 创建服务、计划任务、事件订阅与启动项 服务与计划任务创建、注册表启动项变更、事件订阅异常 Windows;服务、任务与注册表采集 目录内有规则
令牌操纵与权限提升 窃取或伪造进程令牌、命名管道模拟 进程令牌与权限上下文的异常变化,结合随后发生的动作一并判断 Windows;需 ETW 进程与内核审计,采集级别不足时不可见 依赖采集配置
进程注入 向正常进程写入并执行代码 进程内存的异常写入与异常模块加载 Windows;需 ETW 进程采集,采集级别不足时不可见 依赖采集配置

「目录内有规则」指当前规则目录中有对应规则项,不代表在您的环境里默认可见。实际能否告警取决于平台、采集级别、运行权限、审计策略与日志可见性——所以第四列和第五列要一起读。

本表仅列当前可用于调查的规则与采集线索;专项效果需结合产品版本、样本与采集条件验证,不据此承诺所有手法或变种均可检出。

Evidence

一条链上,三类证据分别长什么样

下面五段是这类活动通常经过的位置。真正拿去做判断的不是「哪一步发生了」,而是每一步留下的字段——所以三类证据各自列出能看到什么。

落地与执行
凭据获取
横向移动
持久化
C2 与数据外传
凭据证据
发起进程与被访问的目标、涉及账号、发起主机与时间,以及这次访问与该主机日常行为的差异。目录服务侧还包括请求方与请求类型。
对应规则域:凭据访问 · AD CS
远程活动证据
源主机与目标主机、使用的账号与认证方式、认证结果,以及随后在目标主机上启动的进程与服务。判断要连着目标资产的等级一起看。
对应规则域:委派和横向移动 · NTLM 与中继
持久化证据
新建服务或计划任务的名称、创建者、执行路径与触发条件,以及注册表启动项与事件订阅的变更记录。名称本身不是判据,路径与创建者才是。
对应规则域:Windows 持久化

结构说明,不是产品界面截图。字段能不能拿到,取决于该主机的采集级别与审计策略;拿不到的字段在调查视图里标为缺口,不做推断填充

Correlation

把散点连成一条可复述的路径

单条告警只说明一个片段。要回答「从哪来、走到哪、碰了什么」,得把这些片段按账号、主机与时间关系组织起来,并且明确标出哪一段是推断。

按什么关联
账号与凭据、主机与资产等级、进程与连接、时间顺序。四个维度上都有证据的片段,才被放进同一条路径。
输入:已采集的告警与事件
输出什么
一条按时间排列的路径、涉及资产清单、被使用过的账号清单、相关文件访问记录,以及外发连接记录,可导出用于复盘与汇报。
输出:可导出的调查结论
到什么为止
结论里要分清哪些环节有直接证据、哪些属于推断、哪些因为采集未覆盖而缺失。缺口不补,也不因为「看起来像」就连上去。
输出:证据缺口清单

连线不等于因果,账号不等于人。本方案不做攻击者归属:命中相关特征说明这类活动存在,不等于确认是某一款工具;即便确认了工具,也不等于确认背后是哪个组织。对外结论的口径由企业依法确定。

Response

六个阶段,谁做哪一段

遏制与清除会直接影响业务,所以每个动作都要写清楚由谁执行、需要什么授权。本方案负责端点侧可授权的那几项,其余留在原本的责任系统里。

阶段E-ITDR由谁执行
确认提供告警、触发依据与关联出的路径SOC 分析师确认结论是否成立
遏制在授权与审批下执行主机隔离、停止进程,并回报状态停用账号由身份系统执行;外联阻断由网络侧执行
清除在授权下执行文件处置与证据采集清除范围与顺序由应急响应流程决定
恢复不代为执行备份恢复由备份系统与业务团队执行;凭据重置由身份系统执行
溯源输出路径、涉及资产、账号使用记录与文件访问记录溯源结论由调查团队签署
报告提供可导出的证据集对外报告口径与责任由企业依法确定

高风险动作需要角色权限、审批与复核,并依赖 Agent 在线与命令通道可达。执行回执包括成功、失败与超时;回执成功不等于威胁已经消除,仍要按约定场景复测确认。

Scope & Limits

测试目标先写下来,结果按实测填

下表是可以纳入授权测试范围的用例。测试目标与实际结果分开记录:目标是事先约定的,结果只能由实测产生,未完成前一律留空。

用例测试目标实际结果
凭据访问在约定主机上复现凭据导出,核对是否产生告警、触发依据是否可解释按实测填写
异常认证链用取到的凭据向另一台主机认证,核对跨主机关联是否成立按实测填写
远程执行通过远程服务在目标主机执行,核对告警中的身份与目标字段按实测填写
持久化创建服务或计划任务,核对告警是否包含名称、创建者与执行路径按实测填写
攻击链关联检查上述片段能否连成一条路径,证据缺口是否被标出按实测填写
授权响应执行一次隔离或取证,核对执行回执与复测结果按实测填写
覆盖面不做全量承诺
验收围绕已约定的行为、采集条件与证据展开,不以某个检出率数字或全部变种覆盖作为默认承诺。
限制:能力边界
平台差异
Windows 侧的协议指纹、通用文件变更监控与部分流量采集仍在建设,不与 Linux 按同等覆盖率描述。测试用例要按平台分别设计。
限制:平台
测试方式
官网不公开完整操作命令,也不进行任何实机攻击执行。上面的用例只用于与客户共同划定授权测试范围与判定标准。
限制:测试边界
结论口径
检测到相关行为,不必然唯一归属于某一款工具;即便确认了工具,也不等于确认背后是哪个组织。报告里两者要分开写。
限制:结论

建议在测试前约定参与的主机、账号、手法清单、时间窗口与判定标准,并同时记录采集前提(运行权限、审计策略、采集级别)——同一条用例在不同采集条件下的结果没有可比性。未完成测试前不填报检出率一类的数字。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。


Expert Consultation

按您关注的手法,约定一次授权范围内的验证

告诉我们端点构成、域环境与本次关注的手法清单,我们会给出对应的检测演示、采集前提清单,以及每一项当前的验证状态

检测项逐条核对

平台、采集前提与当前验证状态

场景化检测演示

按您指定的手法演示告警与证据

授权测试范围

共同约定用例、时间窗口与判定标准

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com