
امسح الملفات أو ذاكرة العمليات بحثًا عن منارات CobaltStrike وقم بتحليل تكوينها
قم بمسح الملفات أو ذاكرة العمليات للكشف عن منارات Cobalt Strike واستخراج إعداداتها.
يقوم CobaltStrikeScan بمسح ذاكرة عمليات Windows بحثًا عن أدلة على حقن DLL (الحقن التقليدي أو العاكس) و/أو إجراء فحص YARA على ذاكرة العملية المستهدفة للكشف عن توقيعات Cobalt Strike الإصدار 3 و 4.
بدلاً من ذلك، يمكن لـ CobaltStrikeScan إجراء نفس فحص YARA على ملف يتم توفيره عبر مسار مطلق أو نسبي كوسيط سطر أوامر.
إذا تم الكشف عن منارة Cobalt Strike في الملف أو العملية، سيتم تحليل إعدادات المنارة وعرضها على وحدة التحكم.
يحتوي CobaltStrikeScan على GetInjectedThreads كوحدة فرعية. تأكد من استخدام git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git عند استنساخ CobaltStrikeScan حتى يتم أيضًا تنزيل/استنساخ كود الوحدة الفرعية.
تم تكوين Costura.Fody لتضمين CommandLine.dll و libyara.NET.dll في التجميعة المجمعة CobaltStrikeScan.exe. يجب أن تعمل CobaltStrikeScan.exe كنسخة ثابتة ومحمولة من CobaltStrikeScan. لتحقيق ذلك، تأكد من ضبط "Active Solution Platform" على x64 عند البناء.
هذا المشروع مستوحى من الأبحاث/المقالات التالية:
-d, --directory-scan مسح جميع ملفات تفريغ الذاكرة/العمليات في مجلد للكشف عن منارات Cobalt Strike
-f, --scan-file مسح ملف تفريغ عملية/ذاكرة للكشف عن منارات Cobalt Strike
-i, --injected-threads مسح العمليات الجارية (64 بت) للكشف عن الخيوط المحقونة ومنارات Cobalt Strike
-p, --scan-processes مسح العمليات الجارية للكشف عن منارات Cobalt Strike
-v, --verbose كتابة مخرجات مفصلة
-w, --write-process-memory كتابة ذاكرة العملية إلى ملف عند اكتشاف خيوط محقونة
-h, --help عرض رسالة المساعدة
--help عرض شاشة المساعدة هذه.
--version عرض معلومات الإصدار.
