
يبحث عن منارات CobaltStrike ويسجل مخرجات أوامر المشغل
يقوم BeaconEye بفحص العمليات الجارية عن منارات CobaltStrike النشطة. عند العثور على عمليات تشغل منارة، سيقوم BeaconEye بمراقبة كل عملية بحثًا عن نشاط C2.

يقوم BeaconEye بفحص العمليات الحية أو ملفات MiniDump بحثًا عن منارات CobaltStrike المشتبه بها. في وضع العملية الحية، يقوم BeaconEye اختياريًا بإرفاق نفسه كمصحح (debugger) ويبدأ في مراقبة نشاط المنارة لحركة مرور C2 (يدعم حاليًا منارات HTTP/HTTPS).
يتم فك تشفير مفاتيح AES المستخدمة لتشفير بيانات C2 والملف الجانبي القابل للتشكيل (malleable profile) بشكل فوري، مما يتيح لـ BeaconEye استخراج وفك تشفير مخرجات المنارة عند إرسال الأوامر عبر المشغل.
يتم إنشاء مجلد سجل للنشاط لكل عملية بالنسبة للدليل الحالي الذي يتم تنفيذ BeaconEye منه.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask المدمجيمكن لـ BeaconEye كشف جميع أنواع المنارات ولكن مراقبة منارات HTTP/HTTPS فقط. حاليًا، يتم فك تشفير مخرجات الأوامر فقط وليس طلبات الأوامر. راجع قائمة المهام أدناه للحصول على قائمة كاملة بالميزات المخطط لها.
يجب اعتبار BeaconEye في مرحلة ALPHA، وأنا حريص على الحصول على تعليقات حول منارات 4.x التي لا يمكن كشفها أو حيث لم يتم تحليل ملف تعريف C2 القابل للتشكيل (malleable C2 profile) بشكل صحيح مما يؤدي إلى فك تشفير غير صحيح للمخرجات.