Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CobaltStrikeScan — Scannt Dateien oder den Prozessspeicher nach CobaltStrike beacons und analysiert deren Konfiguration | Kitploit
Tools/GitHubGitHub/apr4h/cobaltstrikescan
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SpeicherforensikForensikMalware-AnalyseDigitale ForensikBedrohungsanalyse
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

Scannt Dateien oder den Prozessspeicher nach CobaltStrike beacons und analysiert deren Konfiguration

Repository anzeigen
919115vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CobaltStrikeScan

Durchsuchen von Dateien oder Prozessspeicher nach Cobalt Strike Beacons und Parsen ihrer Konfiguration.

CobaltStrikeScan durchsucht den Windows-Prozessspeicher auf Hinweise einer DLL-Injection (klassisch oder reflektiv) und/oder führt einen YARA-Scan im Speicher des Zielprozesses nach Signaturen von Cobalt Strike v3- und v4-Beacons durch.

Alternativ kann CobaltStrikeScan denselben YARA-Scan auf einer Datei ausführen, die als absoluter oder relativer Pfad als Befehlszeilenargument angegeben wird.

Wenn ein Cobalt Strike Beacon in der Datei oder im Prozess erkannt wird, wird dessen Konfiguration geparst und in der Konsole ausgegeben.

Dieses Repository klonen

CobaltStrikeScan enthält GetInjectedThreads als Submodul. Achten Sie darauf, git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git beim Klonen von CobaltStrikeScan zu verwenden, damit auch der Code des Submoduls heruntergeladen/geklont wird.

Projektmappe erstellen

Costura.Fody ist so konfiguriert, dass CommandLine.dll und libyara.NET.dll in die kompilierte CobaltStrikeScan.exe-Assembly eingebettet werden. CobaltStrikeScan.exe sollte dann als statische, tragbare Version von CobaltStrikeScan dienen. Stellen Sie dazu sicher, dass die „Aktive Projektmappenplattform“ beim Erstellen auf x64 gesetzt ist.

Danksagungen

Dieses Projekt wurde durch die folgenden Forschungen/Artikel inspiriert:

  • SpecterOps – Defenders Think in Graphs Too
  • JPCert – Volatility Plugin for Detecting Cobalt Strike
  • SentinelLabs – The Anatomy of an APT Attack and CobaltStrike Beacon’s Encoded Configuration
  • Neo23x0's Signature Base für hochwertige YARA-Signaturen zur Erkennung des codierten Konfigurationsblocks von Cobalt Strike.

Anforderungen

  • 64-Bit-Windows-Betriebssystem
  • .NET Framework 4.6
  • Administratorrechte oder SeDebugPrivilege sind erforderlich, um Prozessspeicher auf injizierte Threads zu scannen

Verwendung

root@kitploit:~
  -d, --directory-scan          Alle Prozess-/Speicherabbild-Dateien in einem Verzeichnis auf Cobalt Strike Beacons scannen

  -f, --scan-file               Ein Prozess-/Speicherabbild auf Cobalt Strike Beacons scannen

  -i, --injected-threads        Laufende (64-Bit-)Prozesse auf injizierte Threads und Cobalt Strike Beacons scannen

  -p, --scan-processes          Laufende Prozesse auf Cobalt Strike Beacons scannen

  -v, --verbose                 Ausführliche Ausgabe schreiben

  -w, --write-process-memory    Prozessspeicher in Datei schreiben, wenn injizierte Threads erkannt werden

  -h, --help                    Hilfemeldung anzeigen

  --help                        Diese Hilfeseite anzeigen.

  --version                     Versionsinformationen anzeigen.

Beispiel

Image

Tool herunterladen