Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BeaconEye — يبحث عن منارات CobaltStrike ويسجل مخرجات أوامر المشغل | Kitploit
أدوات/GitHubGitHub/ccob/beaconeye
تحليل الذاكرة الجنائيتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديدات
GitHubccob/beaconeye

BeaconEye

يبحث عن منارات CobaltStrike ويسجل مخرجات أوامر المشغل

عرض المستودع
964112منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

BeaconEye

مقدمة

يقوم BeaconEye بفحص العمليات الجارية عن منارات CobaltStrike النشطة. عند العثور على عمليات تشغل منارة، سيقوم BeaconEye بمراقبة كل عملية بحثًا عن نشاط C2.

BeaconEye

كيف يعمل

يقوم BeaconEye بفحص العمليات الحية أو ملفات MiniDump بحثًا عن منارات CobaltStrike المشتبه بها. في وضع العملية الحية، يقوم BeaconEye اختياريًا بإرفاق نفسه كمصحح (debugger) ويبدأ في مراقبة نشاط المنارة لحركة مرور C2 (يدعم حاليًا منارات HTTP/HTTPS).

يتم فك تشفير مفاتيح AES المستخدمة لتشفير بيانات C2 والملف الجانبي القابل للتشكيل (malleable profile) بشكل فوري، مما يتيح لـ BeaconEye استخراج وفك تشفير مخرجات المنارة عند إرسال الأوامر عبر المشغل.

يتم إنشاء مجلد سجل للنشاط لكل عملية بالنسبة للدليل الحالي الذي يتم تنفيذ BeaconEye منه.

الاستخدام

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

الميزات

  • مجلد سجل لكل عملية
  • تفريغ إعدادات المنارة (config)
  • عرض مخرجات معظم أوامر المنارة
  • حفظ لقطات الشاشة
  • كشف المنارات المستقلة والمحقونة
  • كشف المنارات المقنعة باستخدام sleep_mask المدمج
  • فحص العمليات الجارية أو MiniDumps دون اتصال

تحذيرات

يمكن لـ BeaconEye كشف جميع أنواع المنارات ولكن مراقبة منارات HTTP/HTTPS فقط. حاليًا، يتم فك تشفير مخرجات الأوامر فقط وليس طلبات الأوامر. راجع قائمة المهام أدناه للحصول على قائمة كاملة بالميزات المخطط لها.

يجب اعتبار BeaconEye في مرحلة ALPHA، وأنا حريص على الحصول على تعليقات حول منارات 4.x التي لا يمكن كشفها أو حيث لم يتم تحليل ملف تعريف C2 القابل للتشكيل (malleable C2 profile) بشكل صحيح مما يؤدي إلى فك تشفير غير صحيح للمخرجات.

المهام المتبقية

  • تنفيذ مراقبة المنارة 32 بت
  • إضافة دعم لمراقبة منارات الأنابيب المسماة (named pipe)
  • إضافة دعم لمراقبة منارات TCP
  • إضافة دعم لـ CobaltStrike 3.x
  • إضافة وسيطة سطر أوامر لاستهداف عمليات محددة
  • إضافة وسيطة سطر أوامر لتحديد موقع تسجيل المخرجات
  • إضافة دعم لاستخراج أوامر المشغل
  • دعم فحص ملفات MiniDump

المراجع والشكر

  • يعتمد الكشف الأولي لعملية المنارة في BeaconEye بشكل كبير على CobaltStrikeScan من @Apr4h.
  • مكتبة NtApiDotNet من James Forshaw، والتي تجعل تصحيح العمليات والتفاعل معها أمرًا سهلاً من C#.
  • @cube0x0 لنسخته من قارئ MiniDump المُدار بالكامل بلغة C# والذي تم استخدامه كمرجع.
تنزيل الأداة