
点击上方蓝字关注我们

现在只对常读和星标的公众号才展示大图推送,建议大家能把星落安全团队“设为星标”,否则可能就看不到了啦!

工具介绍
此次CobaltStrike1.9版本采用go语言完全重构服务端,使用CobaltStrike 4.5源码进行重构。具备更好的免杀性以及更好防探测功能。新版本同时新增Linux、mac上线功能,而是将功能集成到服务端中,客户端只需要简单配置,即可生成一体式二进制程序。同时感谢各位的师傅提交的bug以及建议。获取方式:纷传内部获取。
全平台兼容:支持 Windows、Linux、MacOS 系统一键上线
客户端环境:提供 Windows 、Linux、MacOS 生成上线
代理功能:支持 Windows、Linux、Mac 全平台 SOCKS5 代理
多协议支持:支持 HTTP、HTTPS、DNS、ExtC2、SMB、TCP 及 TCP 转发等多种上线方式
SSH 增强:改进 SSH Agent,支持账号密码或密钥方式上线最新 Linux 系统
安全防护:新增 IP 黑名单功能,支持主动拉黑或自动屏蔽异常请求
服务端重构:采用 Go 语言完全重构,彻底移除 Java 相关特征,防止平台测绘
配置保护:修改 Beacon Config 结构体,采用双重异或密钥,防止自动化工具扫描解密
特征消除:修复 BeaconEye 堆内存扫描漏洞,去除 Java 服务端所有验证暗桩
端口保护:修复 CheckSum8 导致的外网侦听端口被测绘发现的问题
屏幕控制:支持高速远程屏幕控制,可替代 VNC 远程桌面
交互式 Shell:支持 Windows、Linux 交互式命令行操作
文件管理:完美适配 Linux 文件浏览,修复中文乱码和重复目录问题
内存执行:支持内存执行 Fscan 工具,采用挂载方式实现一次上传多次调用
内存运行:支持内存线程加载C程序,内存线程加载go程序。
最新特性:支持 CS 4.9 SleepMaskKit,每次 sleep 使用不同随机密钥
BOF 增强:增加 BOF 函数解析,支持 .xdata、.pdata、.bbs 区段,动态调用函数提升至 64 个
架构优化:将 Java 客户端生成功能移植到 Go 服务端,为 WebCobaltStrike 2.0 和 Go+Wails 重构客户端做准备
通知提醒:支持微信、钉钉、飞书机器人上线提醒
界面优化:提供更加细腻的客户端汉化水准和 IP 地理位置显示功能
云服务检测:经过国外服务器测试启动go程序服务端未被云厂商封禁
性能优化:修复数据位置和代码位置相差大于 4G 的情况,与 CobaltStrike 4.9 保持一致
兼容性:BOF 函数与 CobaltStrike 4.9.1 完全一致
稳定性:经过实际测试验证,确保功能稳定可靠



# TeamServer Bot Notification Configuration# 机器人通知配置文件[bot_notification]# 企业微信机器人配置# WeChat Work Bot Configurationenable_wechat = falsewechat_key =# 钉钉机器人配置# DingTalk Bot Configurationenable_dingding = falsedingding_key =# 飞书机器人配置# Feishu/Lark Bot Configurationenable_feishu = falsefeishu_key =

3.新增inline-cpp和inline-go命令分别支持内存线程加载C程序,内存线程
加载go程序。达到更好的免杀效果,后渗透阶段文件不落地,绕过静态查杀。


4.修改CobaltStirke4.5源码使之适配 CS 4.9 SleepMaskKit,每次 sleep 使用不同随机密钥,提供内存免杀效果。

5.增加 BOF 函数解析,支持 .xdata、.pdata、.bbs 区段,动态调用函数提升至 64 个,同时BOF 函数与 CobaltStrike 4.9.1 完全一致。这样可以适配使用市面上大多数的CobaltStrike插件。CS4.9 BOF加载原理如下:




fscan Usage:fscan load # 加载 DLL(首次使用)fscan -h 192.168.1.0/24 # 执行扫描fscan -h 192.168.1.0/24 -p 1-65535 # 全端口扫描fscan stop # 停止扫描












# 支持 Nginx (.pem + .key) Apache (.crt + .key) 格式证书 直接指定文件即可。#https-certificate {# set certfile "/opt/cobaltstrike/certs/yourdomain.pem | /opt/cobaltstrike/certs/yourdomain.crt";# set keyfile "/opt/cobaltstrike/certs/yourdomain.key";# }














相关地址
圈子介绍
博主介绍:
目前工作在某安全公司攻防实验室,一线攻击队选手。自2022-2024年总计参加过30+次省/市级攻防演练,擅长工具开发、免杀、代码审计、信息收集、内网渗透等安全技术。
目前已经更新的免杀内容:
部分免杀项目源代码
星落安全内部免杀工具箱1.0
CobaltStrike4.9.1星落专版1.7
一键击溃windows defender
一键击溃火绒进程
CobaltStrike免杀加载器
数据库直连工具免杀版
aspx文件自动上线cobaltbrike
jsp文件自动上线cobaltbrike
哥斯拉免杀工具 XlByPassGodzilla
冰蝎免杀工具 XlByPassBehinder
冰蝎星落专版 xlbehinder
正向代理工具 xleoreg
反向代理工具xlfrc
内网扫描工具 xlscan
Todesk/向日葵密码读取工具
导出lsass内存工具 xlrls
绕过WAF免杀工具 ByPassWAF
等等...



往期推荐
