Cobalt Strike — коммерческий инструмент для adversary simulation и red team-операций, созданный Рафаэлем Маджем (Raphael Mudge) в 2012 году. В 2020 году продукт был приобретён компанией Fortra (HelpSystems) и сегодня входит в её портфель offensive security-решений наряду с Core Impact и Outflank Security Tooling. Фреймворк предназначен для легитимного моделирования действий скрытно закрепившегося в сети злоумышленника: постэксплуатация, закрепление, боковое перемещение — то есть сценарии, выходящие за рамки классического поиска уязвимостей.
Слава Cobalt Strike во многом объясняется его архитектурными решениями, ставшими отраслевым стандартом. Фирменный payload Beacon с асинхронным «low and slow» взаимодействием, технология Malleable C2, позволяющая настраивать сетевые индикаторы под имитацию конкретного вредоносного ПО, общий team server для совместной работы операторов и Community Kit с более чем сотней расширений сформировали целую экосистему. Именно поэтому его следы регулярно встречаются в отчётах о реальных APT-группировках, а сам инструмент остаётся реперной точкой для оценки любого C2-фреймворка.
Однако коммерческая лицензия, стоимость и привязка к вендору делают его не всегда доступным — особенно для независимых исследователей, учебных лабораторий и команд с ограниченным бюджетом. Отсюда — устойчивый интерес к открытым альтернативам.
Sliver (Bishop Fox)
Sliver — наиболее зрелая из открытых альтернатив, разработанная исследователями компании Bishop Fox и выпущенная в 2019 году. Фреймворк написан на Go и распространяется под лицензией GPLv3. Сервер, клиент и импланты кроссплатформенны: поддерживаются Windows, Linux и macOS. На момент публикации проект активно развивается — около 12 тысяч звёзд на GitHub и коммиты за последнюю неделю.
Архитектурно Sliver делится на сервер, операторскую консоль и импланты, которые компилируются динамически — с уникальными для каждого бинарника асимметричными ключами. Каналы связи поддерживают mTLS, WireGuard, HTTP(S) и DNS, что отличает его от Cobalt Strike с его акцентом на HTTP-протокол. Импланты работают в двух режимах — интерактивном (session) и асинхронном (beacon). Концептуально Sliver позиционируется именно как прямой открытый аналог Cobalt Strike, но с упором на динамическую компиляцию и современные зашифрованные транспорты.
Havoc
Havoc — фреймворк, созданный исследователем с ником C5pider. Архитектурно он представляет собой три компонента: team server на Go, кроссплатформенный клиент с графическим интерфейсом на C++/Qt и фирменный агент Demon, написанный на C и ассемблере.
Концептуальное отличие Havoc — ориентация на низкоуровневые техники работы агента: sleep-обфускация, косвенные системные вызовы, маскировка адресов возврата, что делает его интересным с точки зрения исследования Windows-специфичных механизмов. Среди открытых проектов Havoc стоит особняком благодаря десктопному GUI, по структуре напоминающему Cobalt Strike, и поддержке External C2.
Важно: репозиторий Havoc заархивирован автором (последний коммит — декабрь 2025), проект больше не развивается. Для нового полигона имеет смысл смотреть на него как на историческую/учебную референс-точку, а не как на активно поддерживаемый инструмент.
github.com/HavocFramework/Havoc (архивирован)
Mythic
Mythic — проект Коди Томаса (Cody Thomas, известный как its-a-feature), ранее выпускавшийся под именем Apfell. Это «коллаборативный мультиплатформенный фреймворк для red teaming» с веб-интерфейсом, который принципиально отличается от Cobalt Strike архитектурой: сам репозиторий Mythic не содержит ни агентов, ни C2-профилей — они устанавливаются отдельно как Docker-контейнеры из отдельных организаций MythicAgents и MythicC2Profiles.
Такой подход превращает Mythic в платформу: сообщество может разрабатывать агентов на разных языках (C#, C, Go, Python), а взаимодействие компонентов идёт через JSON и брокер сообщений. Если Cobalt Strike — это цельный продукт с фирменным Beacon, то Mythic — это инфраструктура для интеграции чужих агентов и каналов связи, с продвинутым веб-интерфейсом и коллаборативной моделью работы операторов. Проект активно поддерживается.
github.com/its-a-feature/Mythic
Covenant
Covenant — .NET-фреймворк от исследователя Ryan Cobb (cobbr), написанный полностью на C#. Это веб-приложение на ASP.NET Core с веб-интерфейсом для совместной работы нескольких операторов; агенты называются Grunt.
Главная концептуальная особенность Covenant — динамическая компиляция через Roslyn: код агента и задачи пересобираются и обфусцируются при каждом запуске, что исключает появление статических сигнатур. Фреймворк позиционирует .NET как самостоятельную поверхность атаки, а не просто как средство доставки shellcode.
Важно: последний значимый коммит в репозитории — июль 2024 года, проект фактически не поддерживается больше года. Ценность Covenant сегодня — исследовательская и учебная (изучение .NET-tradecraft), а не production-полигон.
Сравнение и итоги
В каких сценариях открытые альтернативы конкурентоспособны? Практически во всех, где критичны гибкость и прозрачность: обучение red team-операторам, построение внутренних полигонов и киберучений, исследование техник обнаружения, оценка средств защиты в рамках авторизованных работ. Sliver здесь ближе всех к «боевому» использованию: зрелая кодовая база, активная разработка, современные транспорты. Mythic выигрывает там, где нужна интеграция сторонних агентов и кастомные каналы связи. Havoc и Covenant представляют исторический интерес — оба сейчас без активной поддержки, но остаются ценным материалом для изучения архитектуры C2-фреймворков.
Где Cobalt Strike сохраняет нишу? Прежде всего — в зрелости экосистемы: Malleable C2-профили с десятилетней историей обкатки, Community Kit, сертифицированное обучение, официальная поддержка вендора, интеграция с Outflank Security Tooling и предсказуемость поведения в сложных корпоративных средах. Для крупных консалтинговых компаний и госструктур коммерческая лицензия — не барьер, а гарантия поддержки. Открытые фреймворки же предлагают то, чего коммерческий продукт дать не может: полный доступ к исходному коду, возможность глубокой кастомизации и отсутствие лицензионных затрат. Выбор инструмента здесь — это всегда компромисс между зрелостью экосистемы и гибкостью открытой разработки.