OneDrive UDC2 : un canal C2 Cobalt Strike utilisant OneDrive comme couche de transport

🔍 Contexte Publié le 18 septembre 2026 sur GitHub (nmht3t/OneDrive-UDC2), cet article présente un outil offensif permettant d’utiliser Microsoft OneDrive for Business comme couche de transport pour un canal User-Defined C2 (UDC2) de Cobalt Strike. ⚙️ Fonctionnement technique L’outil repose sur l’API Microsoft Graph avec la permission applicative Files.ReadWrite.All pour lire et écrire des fichiers dans des dossiers OneDrive dédiés. L’architecture se compose de : Un relay Python (server/relay.py) qui fait le pont entre OneDrive et le teamserver Cobalt Strike via le protocole UDC2 Un client BOF (client/bof.o) chargé dans Cobalt Strike comme listener UDC2 Deux dossiers OneDrive distincts : un inbox (commandes entrantes) et un outbox (réponses sortantes) 🛠️ Prérequis et configuration L’opérateur doit disposer de : ...

20 septembre 2026 · 3 min
Dernière mise à jour le: 20 septembre 2026 📝