Wie Cobalt Strike zum Lieblingstool von Hackern wurde

Cobalt Strike wurde vor einem Jahrzehnt von Raphael Mudge als Tool für Sicherheitsexperten entwickelt. Es ist eine umfassende Plattform, die sehr realistische Angriffe simuliert. Tatsächlich kann das Tool Schwachstellen bewerten und Penetrationstests durchführen, während die meisten auf dem Markt verfügbaren Tools nicht beides können. Schwachstellenbewertung und Penetrationstests sind zwei unterschiedliche Dinge. Ersteres besteht […]

Verfasst von
Julien Maury
Julien Maury
Mar 14, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cobalt Strike wurde vor einem Jahrzehnt von Raphael Mudge als Tool für Sicherheitsexperten entwickelt. Es ist eine umfassende Plattform, die sehr realistische Angriffe simuliert. Tatsächlich kann das Tool Schwachstellen bewerten und Penetrationstests durchführen, während die meisten auf dem Markt verfügbaren Tools nicht beides können.

Schwachstellenbewertung und Penetrationstests sind zwei unterschiedliche Dinge. Ersteres besteht darin, Schwachstellen zu identifizieren, die von Hackern ausgenutzt werden könnten, sie aber nicht auszunutzen. Penetrationstests umfassen die Ausnutzung von Schwachstellen und Aktivitäten nach der Ausnutzung – die Idee besteht darin, einen echten Angriff durchzuführen, wie es Cyberkriminelle tun würden, allerdings mit der ausdrücklichen Genehmigung des Unternehmens, um Schwachstellen zu identifizieren und die Sicherheitsvorkehrungen zu verbessern.

Cobalt Strike – inzwischen im Besitz von HelpSystems – bietet verschiedene Pakete und Tools, um veraltete Software zu erkennen, Schadsoftware zu erzeugen, Endpunkte zu testen oder Spear-Phishing-Kampagnen durchzuführen, die die Erfolgsquote maximieren. Mit anderen Worten: Es simuliert alle gegnerischen Techniken, einschließlich der ausgefeilten, und zwar ziemlich effizient.

Das Tool ist so leistungsfähig, dass Black-Hat-Hacker und internationale Bedrohungsgruppen es in ihr Arsenal aufgenommen haben. Sie entwickelten sogar eine Linux-Version, da Linux-Server in Cloud-Computing-Umgebungen weit verbreitet sind und die Erkennungsrate einer Linux-Variante ziemlich niedrig wäre.

In einer aktuellen Kolumne beschrieb der Cybersicherheitsforscher Brian Krebs, welche Anstrengungen die Conti-Ransomware-Gruppe unternahm, um für ihre Aufklärungsaktivitäten eine legitime Cobalt-Strike-Lizenz zu erwerben, und verdeutlichte damit den Wert, den Hacker dem Tool beimessen.

Hier gehen wir der Frage nach, warum Cobalt Strike bei Hackern so beliebt ist und wie man sich gegen Cobalt-Strike-Angriffe schützen kann.

Lesen Sie auch: Die 13 besten Tools zum Scannen von Schwachstellen



Cobalt-Strike-Angriffe sorgen für Schlagzeilen

Vor einigen Wochen fanden Sicherheitsforscher Hinweise auf Cobalt-Strike-Payloads in Microsoft-SQL-Servern. Diese Server sind ein weitverbreitetes Datenbankmanagementsystem für verschiedenste Anwendungen – von den größten bis zu den kleinsten – und enthalten daher viele sensible Daten.

Advertisement

Nachdem sich die Hacker unbefugten Zugriff verschafft hatten, schleusten sie den Payload ein in eine legitime Windows-DLL (wwanmm.dll), um einer speicherbasierten Erkennung zu entgehen.

BlackByte, eine berüchtigte Ransomware-Gruppe, exfiltrierte kürzlich Finanzdaten der San Francisco 49ers aus der National Football League und forderte ein Lösegeld. Nachdem die Hacker eine Schwachstelle in Microsoft-Exchange-Servern ausgenutzt hatten, gingen sie nahezu genauso vor und schleusten Cobalt Strike ein, um einen Kommunikationskanal einzurichten.

Cobalt Strike sorgt regelmäßig für Schlagzeilen, und dieser Trend wird sich wahrscheinlich fortsetzen, da das Tool sowohl leistungsfähig als auch notorisch schwer zu erkennen ist.

Wie ist Cobalt Strike die perfekte Waffe für verdeckte Angriffe?

Cobalt Strike verfügt über eine umfangreiche Palette an Tools, doch das beste Feature für Angreifer ist wahrscheinlich seine Fähigkeit, Verbindungen herzustellen (über Cobalt-Strike-Server), um Netzwerke zu kompromittieren und dauerhafte Kanäle zwischen dem Ziel und den Angreifern einzurichten.

Dies lässt sich über Beacon erreichen, einen von Cobalt Strike bereitgestellten Payload (oder Agenten), der als Client für die Angreifer auf dem Zielcomputer als Tool für Aktivitäten nach der Ausnutzung installiert werden kann. Nach der Aktivierung ermöglicht Beacon das unauffällige Hochladen von Dateien und Senden von Command-and-Control-Anweisungen – genau das, was fortgeschrittene Angreifer benötigen.

Das Command-and-Control-Protokoll von Cobalt Strike nutzt eine DNS-basierte Kommunikation, die im Vergleich zu klassischem HTTP-Datenverkehr ziemlich schwer zu erkennen ist. Es ist eine ziemlich clevere Methode, um bösartige Anweisungen mithilfe von DNS-Einträgen und eines Verschleierungsalgorithmus zu verbergen, den Beacon dekodieren kann.

Sobald Beacon eingeschleust wurde, können bösartige Aktivitäten wie Netzwerküberwachung, Datenexfiltration, weitere laterale Bewegungen oder Ransomware-Angriffe stattfinden.

Wie erkennt man Cobalt-Strike-Angriffe?

Intezer stellte fest, dass Cobalt-Strike-Payloads „normalerweise Shellcode sind, der mit einem fortlaufend wechselnden XOR-Schlüssel verschlüsselt ist“, wodurch statische Analysen und die Hash-Erkennung erheblich erschwert werden. Eine weitere Bezeichnung für Cobalt-Strike-Payloads lautet „dateiloser Code“.

Intezer ist jedoch der Ansicht, dass sie durch die Kombination mehrerer Ansätze erkannt werden können. „Die beste Möglichkeit, Cobalt-Strike-Code zu erkennen, ist eine Kombination aus dynamischer, statischer und genetischer Analyse“, heißt es im Blog des Unternehmens, das auf die Bedeutung von Code-Scans im Arbeitsspeicher hinweist.

Secureworks merkt an, dass der Prozess der „Bereitstellung von Cobalt Strike Beacon auf zusätzlichen Servern von einem kompromittierten Host aus Netzwerkverteidigern ermöglicht, den auf dem Remote-Host eingerichteten Dienst, die den Inhalt startende Admin-Freigabe und die daraus resultierende Befehlsausführung zu erkennen“, und fügt hinzu: „Standardmäßig nutzt Cobalt Strike für die Befehlsausführung immer das Dienstprogramm Rundll32.“

Advertisement

Der SIEM-Anbieter Logpoint skizziert ebenfalls einige Erkennungsmethoden über Rundll32, Regsvr32 und Angriffserkennung.

Lesen Sie auch: Die besten Endpoint-Detection-and-Response-(EDR-)Lösungen

Cobalt Strike ist nicht die einzige Bedrohung

Hoch bewertete Sicherheitsprodukte sind auch für Angreifer attraktiv, insbesondere offensive Tools. Sie nutzen Sicherheitsfunktionen gern als Waffen für Angriffe, und Frameworks wie Metasploit oder Cobalt Strike machen das Hacken deutlich schneller und einfacher.

Cobalt Strike ist ein Premiumprodukt. Wie bei Metasploit gibt es jedoch eine kostenlose Community-Edition namens Community Kit. Außerdem verwenden Hacker alte, geleakte Versionen der Software, um ihre eigene Version zu erstellen und auf nicht unterstützte Systeme zu portieren.

Ob die Veröffentlichung solcher Tools als Open Source eine ethische Entscheidung ist, spielt eigentlich keine Rolle, da bereits viele Tools im Umlauf sind und die Veröffentlichung von Schadsoftware als Open Source zunimmt.

Wenn man Sicherheitstools als Büchse der Pandora betrachtet, hat jemand diese Büchse bereits vor Jahrzehnten geöffnet. Mehr Sorgen bereitet mir der Teufelskreis der Bedrohungen:

  1. Verwundbare Unternehmen schaffen Geschäft für Sicherheitsanbieter
  2. Einige Unternehmen kaufen Sicherheitslösungen, sodass die Anbieter dazu ermutigt werden, immer ausgefeiltere Tools zu entwickeln, um Schwachstellen aufzuspüren und Computersysteme auf Penetrationstests zu prüfen
  3. Angreifer schaffen es, sich diese Tools zu beschaffen (z. B. Open Source, Leaks), sie zweckzuentfremden und neue Funktionen hinzuzufügen, um Unternehmen anzugreifen – und machen Unternehmen dadurch erneut verwundbar
  4. Zurück zum Ausgangspunkt

Man könnte sagen, dass Cyberkriminelle erfahren genug sind, eigene Tools zu entwickeln. Das stimmt zwar, erfordert aber Zeit, Aufwand und Energie. Wenn es nicht unbedingt nötig und die Mühe wert ist, würden Hacker wahrscheinlich lieber vorhandene Tools verwenden – als pragmatischen Ansatz.

Cobalt Strike nachzubauen, womöglich mit weniger erprobten und robusten Funktionen, wäre sinnlos.

Nicht jeder kann sich Sicherheitsexpertise und derart teure Tools leisten, was die bereits bestehende Kluft zwischen Unternehmen – sowohl aufseiten der Angreifer als auch der Angegriffenen – vergrößert. Jeder muss wachsam bleiben, aber für Unternehmen mit den sensibelsten Daten und dem meisten zu verlieren ist es entscheidend, über die Bedrohungen auf dem Laufenden zu bleiben – und sicherzustellen, dass dies auch für die eigenen Anbieter gilt.

Lesen Sie als Nächstes: Die besten SIEM-Tools und -Software

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.