Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CobaltStrikeScan — امسح الملفات أو ذاكرة العمليات بحثًا عن منارات CobaltStrike وقم بتحليل تكوينها | Kitploit
أدوات/GitHubGitHub/apr4h/cobaltstrikescan
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الذاكرة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديدات
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

امسح الملفات أو ذاكرة العمليات بحثًا عن منارات CobaltStrike وقم بتحليل تكوينها

عرض المستودع
919115منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CobaltStrikeScan

قم بمسح الملفات أو ذاكرة العمليات للكشف عن منارات Cobalt Strike واستخراج إعداداتها.

يقوم CobaltStrikeScan بمسح ذاكرة عمليات Windows بحثًا عن أدلة على حقن DLL (الحقن التقليدي أو العاكس) و/أو إجراء فحص YARA على ذاكرة العملية المستهدفة للكشف عن توقيعات Cobalt Strike الإصدار 3 و 4.

بدلاً من ذلك، يمكن لـ CobaltStrikeScan إجراء نفس فحص YARA على ملف يتم توفيره عبر مسار مطلق أو نسبي كوسيط سطر أوامر.

إذا تم الكشف عن منارة Cobalt Strike في الملف أو العملية، سيتم تحليل إعدادات المنارة وعرضها على وحدة التحكم.

استنساخ هذا المستودع

يحتوي CobaltStrikeScan على GetInjectedThreads كوحدة فرعية. تأكد من استخدام git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git عند استنساخ CobaltStrikeScan حتى يتم أيضًا تنزيل/استنساخ كود الوحدة الفرعية.

بناء الحل

تم تكوين Costura.Fody لتضمين CommandLine.dll و libyara.NET.dll في التجميعة المجمعة CobaltStrikeScan.exe. يجب أن تعمل CobaltStrikeScan.exe كنسخة ثابتة ومحمولة من CobaltStrikeScan. لتحقيق ذلك، تأكد من ضبط "Active Solution Platform" على x64 عند البناء.

الشكر والتقدير

هذا المشروع مستوحى من الأبحاث/المقالات التالية:

  • SpecterOps - Defenders Think in Graphs Too
  • JPCert - Volatility Plugin for Detecting Cobalt Strike
  • SentinelLabs - The Anatomy of an APT Attack and CobaltStrike Beacon’s Encoded Configuration
  • قاعدة توقيعات Neo23x0 لتوقيعات YARA عالية الجودة المستخدمة للكشف عن كتلة إعدادات Cobalt Strike المشفرة.

المتطلبات

  • نظام تشغيل Windows 64 بت
  • .NET Framework 4.6
  • صلاحيات المسؤول أو SeDebugPrivilege مطلوبة لمسح ذاكرة العمليات للكشف عن الخيوط المحقونة

الاستخدام

root@kitploit:~
  -d, --directory-scan          مسح جميع ملفات تفريغ الذاكرة/العمليات في مجلد للكشف عن منارات Cobalt Strike

  -f, --scan-file               مسح ملف تفريغ عملية/ذاكرة للكشف عن منارات Cobalt Strike

  -i, --injected-threads        مسح العمليات الجارية (64 بت) للكشف عن الخيوط المحقونة ومنارات Cobalt Strike

  -p, --scan-processes          مسح العمليات الجارية للكشف عن منارات Cobalt Strike

  -v, --verbose                 كتابة مخرجات مفصلة

  -w, --write-process-memory    كتابة ذاكرة العملية إلى ملف عند اكتشاف خيوط محقونة

  -h, --help                    عرض رسالة المساعدة

  --help                        عرض شاشة المساعدة هذه.

  --version                     عرض معلومات الإصدار.

مثال

Image

تنزيل الأداة