Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BeaconHunter — كشف عن منارات Cobalt Strike والاستجابة لها باستخدام ETW. | Kitploit
أدوات/GitHubGitHub/3lp4tr0n/beaconhunter
أدوات دفاعيةتحليل البرمجيات الخبيثةاستخبارات التهديداتالاستجابة للحوادث
GitHub3lp4tr0n/beaconhunter

BeaconHunter

كشف عن منارات Cobalt Strike والاستجابة لها باستخدام ETW.

عرض المستودع
51649منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

BeaconHunter

أداة مراقبة وصيد تعتمد على السلوك مبنية بلغة C# تستخدم تتبع ETW. يمكن لفرق الدفاع الأزرق استخدام هذه الأداة لكشف والاستجابة لـ Cobalt Strike beacons المحتملة. يمكن لفرق الهجوم الأحمر استخدام هذه الأداة لدراسة تجاوزات ETW واكتشاف عمليات جديدة تتصرف مثل beacons.

المؤلف: Andrew Oliveau (@AndrewOliveau)

image

TL;DR

تعيش حمولات Beacon المحقونة في عملية حميدة داخل خيط بحالة Wait:DelayExecution (مرتبطة على الأرجح بـ sleep الخاص بـ Cobalt Strike). ابحث عن جميع العمليات التي تحتوي على خيط في حالة Wait:DelayExecution. ثم استفد من تتبع ETW لمراقبة نشاط الخيوط المشبوهة تحديدًا:

  • استدعاءات HTTP/HTTPS
  • استعلامات DNS
  • نظام الملفات (cd,ls,upload,rm)
  • إنهاء العملية (kill)
  • أوامر الصدفة (run,execute)

قم بتقييم السلوك المشبوه. سجل، اعرض، واتخذ إجراءً ضدها.

البناء / التثبيت

مجمّع مسبقاً

الإصدار

أو استخدم git clone ثم انتقل إلى مجلد Release.

إصدار .NET Framework

4.5

Nuggets:

Tools -> NuGet Package Manager -> Package Manager Console

  • Install-Package ConsoleTables -Version 2.4.2
  • Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64
  • Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0

تشغيل BeaconHunter

  • افتح PowerShell أو CMD كمسؤول
  • .\BeaconHunter.exe

المراقبة

درجة الشبكة للـ Beacon
  • يتم تحديد الدرجة بحساب الفرق الزمني بين استدعاءات beacon (دلتا)، ثم حساب المشتقة الأولى للدلتا، ثم إدخال النتيجة في دالة عكسية 100/x حيث x هي المشتقة الأولى للدلتا. (ملاحظة: ربما توجد طريقة أفضل، لكنها تعمل)

image

إحصائيات IP والمنفذ

image

استعلامات DNS

  • مفيدة لكشف beacons بنظام DNS.

image

تغيير الدليل

image

الملفات المرفوعة الجديدة

image

أوامر الصدفة

  • يكشف تزييف PPID

image

الإجراء

تعليق معرف الخيط - يدوي

image

تعليق معرف الخيط - تلقائي

  • ضع حدًا للدرجة. إذا تجاوزت درجة الشبكة للـ Beacon الحد، سيقوم BeaconHunter بتعليق الخيط تلقائيًا.

image

المراجع

  • موفرو ETW: https://gist.github.com/guitarrapc/35a94b908bad677a7310#file-providerlist-md
  • أحداث ETW: https://github.com/jdu2600/Windows10EtwEvents
  • دليل مكتبة TraceEvent: https://github.com/microsoft/perfview/blob/main/documentation/TraceEvent/TraceEventProgrammersGuide.md
تنزيل الأداة