欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

[翻译]支持多工具多用户的HTTP代理工具

[翻译]支持多工具多用户的HTTP代理工具

背景
  目前许多命令&控制(下文用C2指代)工具基于HTTP协议来实现操作(比如 Metasploit 和 Empire)。对C2而言,HTTP是一种有效的协议的,原因之一是因为HTTP协议在现有的每个的网络里几乎都被允许,同时这也是每个网络设备所采用的。除此之外,通过使用HTTPS增加了这些工具的安全性,因为它让检查C2工具的流量变成了一个难题。借助于执行SSL/TLS协议检查的网络代理,已被正确配置的组织能够更好地检测C2的流量,但是我在我所测试过的组织一般没发现这种情况。(原文:Organizations properly configured with a web proxy that performs SSL/TLS inspection are better able to detect C2 traffic, but I don’t typically see this capability in organizations I have tested.不明白这里organization的意思,求指教)
  为了看起来尽可能正常,HTTP C2流量交互应当通过80和443端口来完成。任何异常,像是使用8080端口,将引起比流量走正常端口更多的怀疑。一个有趣的问题是我喜欢在一个主机上使用多个工具。如果我想同时用Empire和Metasploit的网络传输模块,我将需要总共三个端口。我一般喜欢用80,8080和433端口。但是我喜欢把所有流量只走443端口。我们在Sword&Shield雇用多名安全分析人员,我喜欢这个让一台主机为所有分析人员作为一种C2代理使用的点子。假设我有三名分析人员,都想要他们自己的Empire和Metasploit监听器,我就总共要九个端口。
  这个问题可以通过设置一个使用Nginx作为反向代理的C2代理来解决。这将允许使用单个Web服务器,可以在一个端口上为多个用户处理多个工具,如下图所示。设置完成后,将使用代理规则将流量分流到多个端口上的每个分析人员的C2服务器。这个配置也允许实际的C2服务器(被代理主机)身份保密。在C2代理服务器宕机的情况下,新的主机提供商提供的新的实例可以马上上线。Nginx可以再次地快速安装,配置和操作。
  

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功