内网不出网环境上线 CobaltStrike 多种方案
免责声明:本文内容仅用于授权红队演练、企业安全自查、安全学习研究,严禁在未授权内网执行载荷生成、上线、横向移动等操作。未经授权对计算机系统进行渗透测试属于违法行为,所有操作带来的法律后果由操作者自行承担。
前言
常规 CS Beacon 是反向回连,目标主动向外网 C2 服务器发起 TCP/HTTP 请求。而不出网主机,就是目标服务器 / 工作站无法访问外网、防火墙严格限制出站流量,无法直接连接公网 C2,是内网渗透最常见场景。
不出网上线核心思路:必须存在一台跳板主机(父 Beacon)。跳板可以访问公网 C2,同时和不出网目标内网互通;所有流量由跳板中转,不出网目标不需要直接和公网 C2 通信。
本文整理红队实战 4 套主流方案:SMB Beacon(CS 原生首选)、正向 TCP Beacon、跳板端口转发、第三方隧道代理上线,包含原理、配置步骤、适用场景、坑点与蓝队检测。
前置基础拓扑:
公网 VPS 部署 CS 服务端 → 跳板机(已上线 CS,双网卡,能访问内网不出网段) → 不出网目标主机(仅内网可达,无法出站)
误区:
- 不出网目标可以直接生成普通 HTTP/HTTPS Beacon;
- SMB Beacon 可以 Staged 分段加载;
- 跳板掉线,子 Beacon 还能继续维持会话;
- 正向 Beacon 只能用 exe 载荷。
方案一:SMB Beacon(CS 原生,红队横向首选,推荐)
SMB Beacon 是 Cobalt Strike 内置专门用于不出网横向的方案,走 Windows 命名管道 + SMB 445 端口。不出网目标运行 SMB 子 Beacon 之后,不主动向外发起连接;由跳板父 Beacon 主动link目标 IP,建立命名管道通信,命令和回显全部通过父 Beacon 中转到公网 C2。
通信流量封装在 SMB 协议里,内网环境 SMB 一般是业务必需流量,隐蔽性优于 TCP 正向监听。
适用条件
- 跳板机已经成功上线 CS;
- 目标开启 445 端口,Windows 文件共享 / IPC 可用;
- 拥有目标本地管理员账号密码或者 NTLM Hash;
- 必须使用 Stageless 完整载荷,SMB 监听器不支持 Staged。
完整操作步骤
- 创建 SMB 监听器
CobaltStrike → Listeners → Add
- Payload 选择:
windows/beacon_smb/bind_pipe - 设置命名管道名称,例如
msagent_3143(自定义,尽量伪装成系统管道名) - 保存监听器。
- 生成 Stageless 载荷
Attacks → Packages → Windows Executable(Stageless),选择刚才创建的 SMB 监听器,生成 exe/dll/ps1。
重点:不能选普通 Windows Executable(Staged),SMB 不支持分段下载 stage。
- 横向投递并在不出网目标执行载荷
可以使用 CS 内置jump psexec、jump wmiexec,或者手动上传执行。
# 在跳板的Beacon会话内执行,直接横向部署SMB beacon jump psexec 192.168.1.10 Administrator:NTLMHASH smb1目标执行完 SMB 载荷后,不会自动上线,目标只是在后台监听命名管道,等待跳板连接。
- 跳板 link 连接目标,完成上线
# 在跳板父Beacon执行link,连接目标IP link 192.168.1.10 msagent_3143link 成功,不出网主机出现在 CS 会话列表,后续操作和普通 Beacon 一致。
- 断开会话
unlink 192.168.1.10unlink 只是断开管道连接,目标 SMB 进程不会退出,后续可以再次 link 重新拉回会话。
优缺点总结
✅优点:CS 原生、协议贴近正常内网 SMB 业务流量,无额外第三方工具;支持 Hash 传递横向;内存加载 dll 版本落地痕迹小。
❌缺点:依赖 445 端口;目标防火墙封禁 SMB 则失效;一旦跳板父 Beacon 掉线,子 Beacon 会话立刻中断;必须管理员权限才能创建命名管道。
方案二:正向 TCP Beacon(bind_tcp,端口监听上线)
正向 Beacon:载荷在不出网目标上本地监听 TCP 端口,被动等待跳板主动连入,不需要目标向外发起连接。跳板机做端口转发,打通公网 C2 与目标本地监听端口。
适用条件
- 跳板与目标内网 TCP 互通,目标本地防火墙放行监听端口;
- 管理员权限,目标可以创建 TCP 监听端口;
- 适合 445 被封禁、SMB 不可用场景。
操作步骤
- 创建 bind_tcp 监听器
新建 Listener,payload 选择windows/beacon_bind_tcp,填写目标主机监听端口(例如 4444)。 - 生成 Stageless 正向载荷,上传到不出网目标执行。目标启动后,在本机 0.0.0.0:4444 等待连接。
- 在跳板 Beacon 内执行
portfwd端口转发,把跳板本地端口转发到不出网目标 4444 端口:
portfwd add -l 5555 -r 192.168.1.10 -p 4444含义:访问跳板本机 5555 端口,流量转发到不出网目标 192.168.1.10:4444。
4. 在 CS 客户端,使用connect命令,跳板作为中间节点,连接目标正向 Beacon
connect 127.0.0.1 5555连接成功,目标上线 CS。
注意:bind_tcp 是被动监听,容易被主机防火墙拦截端口,实战需要提前放行入站规则。
✅优点:不依赖 SMB 445;协议普通 TCP,不受 SMB 策略限制。
❌缺点:新建监听端口行为容易被 EDR / 防火墙告警;跳板会话断开则目标掉线;端口转发容易产生大量内网 TCP 日志。
方案三:跳板 Socks 代理 + 反向 Beacon(隧道转发,跨网段不出网)
这个思路:跳板开启 socks 代理,不出网目标的反向 Beacon,将 C2 流量交给 socks 隧道,走跳板代理访问公网 CS 服务端。
目标还是传统反向 Beacon,只是出站流量不走本机默认路由,走 socks 隧道中转,适合目标主机允许配置代理的场景。
步骤
- 在跳板已上线 Beacon 开启 socks 代理:
socks 1080跳板开启 socks4 代理,监听跳板 1080 端口。
2. 生成带代理配置的 Beacon,指定 socks 代理地址为跳板内网 IP:1080。
3. 将载荷投递至不出网目标并执行。Beacon 启动后,所有 C2 通信全部通过内网 socks 隧道转发至跳板,跳板再转发到公网 CS。
✅优点:载荷是常规反向 Beacon,回调逻辑和普通 C2 一致,心跳、任务调度稳定;可以跨多层内网。
❌缺点:载荷内置代理配置容易被静态特征检测;目标主机必须能够访问跳板 1080 端口;socks 隧道一旦中断,Beacon 失去 C2 通信。
补充:很多红队会使用 pystinger 搭建轻量 socks 隧道替代 CS 自带 socks,特征更低,多层内网隔离场景常用。
方案四:第三方端口转发 / 隧道工具中转(iox、lcx、reGeorg 等)
当 CS 原生方案受限(445 封禁、命名管道拦截、bind_tcp 被拦截),可以用独立端口转发工具,把不出网目标的 Beacon 流量带出到跳板。
原理:在不出网目标和跳板之间搭建 TCP 隧道,目标运行普通反向 Beacon,回调地址写跳板内网 IP;跳板上用转发工具,将流量转发到公网 CS 服务端。
简易示例(iox)
- 跳板(能出网)执行 iox 监听,转发到公网 CS 的 Beacon 端口;
- 不出网目标执行 iox 客户端,建立隧道,把本地端口流量转发跳板;
- 目标运行普通反向 HTTP Beacon,回调跳板内网 IP + 端口;
- iox 将流量转发到公网 C2,实现上线。
✅优点:灵活,可封装 TCP、ICMP 等多种协议;适合多层隔离、严格 ACL 内网。
❌缺点:需要额外上传第三方二进制,文件落地特征明显,EDR 重点查杀;隧道工具容易被标记恶意程序。
四种方案横向对比
| 方案 | 底层协议 | 依赖端口 | 载荷类型 | 适用场景 | 风险 |
|---|---|---|---|---|---|
| SMB Beacon | SMB + 命名管道 | 445 | Stageless | 域内网横向、445 开放 | 跳板断连会话丢失,依赖 SMB |
| bind_tcp 正向 Beacon | TCP 自定义端口 | 自定义端口 | Stageless | 445 封禁环境 | 监听端口容易触发防火墙告警 |
| Socks 代理反向 Beacon | HTTP/TCP over socks | 跳板 socks 端口 | 常规反向 Staged/Stageless | 多层隔离内网 | 载荷内置代理特征 |
| 第三方隧道 iox/lcx | TCP/ICMP 隧道 | 自定义 | 普通反向 Beacon | 所有原生方案失效 | 额外二进制落地,特征高 |
实战选型思路(红队推荐顺序)
- 优先尝试SMB Beacon,域内网横向首选,流量贴近正常业务;
- 445 被封禁,改用bind_tcp 正向 Beacon;
- 目标主机不允许本地开端口监听,使用socks 代理隧道;
- 所有原生方案被拦截,再考虑 iox、pystinger 等第三方隧道(尽量内存加载,减少落地文件)。
不出网上线踩坑汇总
- SMB Beacon 使用 Staged 载荷:直接无法上线,SMB 监听器只支持 Stageless 完整 payload;
- link 目标提示访问拒绝:缺少管理员权限,目标 IPC$ 不可访问、445 被防火墙拦截;
- 跳板下线,子 Beacon 会话消失:SMB 和 bind_tcp 都依赖父跳板中转,属于天然短板,持久化需要额外计划任务 / 注册表。
- bind_tcp 监听端口,连接超时:目标主机本地防火墙入站策略拦截监听端口,需要放行。
- socks 代理 Beacon 上线失败:跳板 socks 端口不通,或者代理版本不兼容,优先 socks4。
- 载荷执行后没有反应:不出网主机存在 EDR/AV,需要免杀处理;Stageless 体积更大,更容易触发静态扫描。
重要提醒:所有不出网上线方案,会话依赖跳板,跳板是单点故障。如果需要持久控制不出网目标,上线成功后要额外配置持久化(注册表、计划任务等),跳板掉线后目标可以等待跳板恢复,重新建立连接。
蓝队检测与防御方案
1. SMB Beacon 检测
- 监控 445 端口异常 IPC 连接,非运维主机之间建立 IPC 管道;
- Sysmon 监控命名管道创建,出现异常命名管道(msagent_xxx 随机命名管道);
- 审计进程创建,陌生 exe/dll 创建命名管道,进程访问 445;
- 日志:短时间内跳板主机大量访问多台主机 445 端口。
2. bind_tcp 正向 Beacon 检测
- 监控内网主机新增异常 TCP 监听端口,非业务程序开启监听;
- 监控跳板主机大量内网出站 TCP 连接到陌生端口;
- Sysmon EventID 3 网络连接,跳板主动大量访问内网高端口。
3. Socks / 第三方隧道检测
- 内网主机向外建立 socks 代理连接;
- 网络侧检测隧道工具特征流量,iox/pystinger 指纹;
- 监控内网主机访问跳板 1080 等 socks 端口。
企业加固建议
- 内网分段隔离,VLAN ACL 限制跨网段 445 访问,工作站之间禁止互相访问 SMB;
- 终端 EDR 监控命名管道创建、陌生程序本地监听端口;
- 最小权限原则,普通域用户不能拥有目标主机本地管理员权限,限制横向移动前置条件;
- 审计内网流量基线,监控跳板类主机异常内网访问行为;
- 主机防火墙默认阻止陌生程序监听入站端口。
总结
不出网主机无法直接回连公网 C2,核心思路就是跳板流量中转。CS 原生 SMB Beacon 是域内横向最优选,依托 SMB 命名管道通信,贴近正常内网流量;445 不可用时切换 bind_tcp 正向监听;多层隔离场景使用 socks 隧道;最后备选第三方转发工具。
不出网上线最大短板是跳板单点依赖,红队实战中上线目标之后,一定要配套持久化,同时优先内存加载载荷减少磁盘落地。防守侧重点管控 445 跨主机访问、监控异常命名管道与陌生本地端口监听,从横向移动入口阻断不出网上线攻击链路。
最后
关于网络安全技术储备
网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣(黑客),都是未来职业选择中上上之选,为了保护自己的网络安全,学习网络安全知识是必不可少的。
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】