
كشف عن منارات Cobalt Strike والاستجابة لها باستخدام ETW.
أداة مراقبة وصيد تعتمد على السلوك مبنية بلغة C# تستخدم تتبع ETW. يمكن لفرق الدفاع الأزرق استخدام هذه الأداة لكشف والاستجابة لـ Cobalt Strike beacons المحتملة. يمكن لفرق الهجوم الأحمر استخدام هذه الأداة لدراسة تجاوزات ETW واكتشاف عمليات جديدة تتصرف مثل beacons.
المؤلف: Andrew Oliveau (@AndrewOliveau)

تعيش حمولات Beacon المحقونة في عملية حميدة داخل خيط بحالة Wait:DelayExecution (مرتبطة على الأرجح بـ sleep الخاص بـ Cobalt Strike). ابحث عن جميع العمليات التي تحتوي على خيط في حالة Wait:DelayExecution. ثم استفد من تتبع ETW لمراقبة نشاط الخيوط المشبوهة تحديدًا:
cd,ls,upload,rm)kill)run,execute)قم بتقييم السلوك المشبوه. سجل، اعرض، واتخذ إجراءً ضدها.
أو استخدم git clone ثم انتقل إلى مجلد Release.
4.5
Tools -> NuGet Package Manager -> Package Manager Console
Install-Package ConsoleTables -Version 2.4.2Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0.\BeaconHunter.exe100/x حيث x هي المشتقة الأولى للدلتا. (ملاحظة: ربما توجد طريقة أفضل، لكنها تعمل)






