
محلل بلغة بايثون لاستخراج تكوينات CobaltStrike Beacon من ملفات PE، وتفريغات الذاكرة، وعناوين URL لـ C2 باستخدام فك تشفير XOR الاستدلالي وتحليل التكوين المنظم.
محلل بلغة بايثون لإعدادات كوبالت سترايك بيكن
استخدم parse_beacon_config.py للـ beacons عديمة المراحل، أو تفريغات الذاكرة، أو عناوين URL لـ C2 مع وضع توافق مع metasploit (افتراضي true).
العديد من الـ beacons عديمة المراحل هي ملفات PE حيث يتم تخزين كود الـ beacon نفسه في القسم .data ويتم إجراؤه XOR مع مفتاح 4 بايت.
يحاول السكربت إيجاد مفتاح XOR والبيانات استرشاديًا، وفك تشفير البيانات، وتحليل الإعدادات منها.
هذا التصميم يسمح باستخدامه كمكتبة أيضًا.
الريبو الآن يتضمن أيضًا وحدة اتصال صغيرة (comm.py) يمكن أن تساعد في التواصل مع خادم C2 كـ beacon.
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon هذا يمكن أن يكون مسار ملف أو رابط URL (إذا بدأ بـ http/s)
optional arguments:
-h, --help عرض رسالة المساعدة هذه والخروج
--json الطباعة بصيغة JSON
--quiet عدم طباعة الإعدادات المفقودة أو الفارغة
--version VERSION المحاولة كإصدار كوبالت محدد (3 أو 4). إذا لم يُحدد، يحاول كليهما.
لاستخدام إثبات المفهوم للاتصال، انسخه إلى المجلد الرئيسي وقم بتشغيله من هناك. لتثبيت مكتبة M2Crypto (مطلوبة لإثبات المفهوم) على ويندوز، أسهل طريقة هي باستخدام مثبتات موجودة على الإنترنت، وليس عبر pip.