
Scannt Dateien oder den Prozessspeicher nach CobaltStrike beacons und analysiert deren Konfiguration
Durchsuchen von Dateien oder Prozessspeicher nach Cobalt Strike Beacons und Parsen ihrer Konfiguration.
CobaltStrikeScan durchsucht den Windows-Prozessspeicher auf Hinweise einer DLL-Injection (klassisch oder reflektiv) und/oder führt einen YARA-Scan im Speicher des Zielprozesses nach Signaturen von Cobalt Strike v3- und v4-Beacons durch.
Alternativ kann CobaltStrikeScan denselben YARA-Scan auf einer Datei ausführen, die als absoluter oder relativer Pfad als Befehlszeilenargument angegeben wird.
Wenn ein Cobalt Strike Beacon in der Datei oder im Prozess erkannt wird, wird dessen Konfiguration geparst und in der Konsole ausgegeben.
CobaltStrikeScan enthält GetInjectedThreads als Submodul. Achten Sie darauf, git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git beim Klonen von CobaltStrikeScan zu verwenden, damit auch der Code des Submoduls heruntergeladen/geklont wird.
Costura.Fody ist so konfiguriert, dass CommandLine.dll und libyara.NET.dll in die kompilierte CobaltStrikeScan.exe-Assembly eingebettet werden. CobaltStrikeScan.exe sollte dann als statische, tragbare Version von CobaltStrikeScan dienen. Stellen Sie dazu sicher, dass die „Aktive Projektmappenplattform“ beim Erstellen auf x64 gesetzt ist.
Dieses Projekt wurde durch die folgenden Forschungen/Artikel inspiriert:
-d, --directory-scan Alle Prozess-/Speicherabbild-Dateien in einem Verzeichnis auf Cobalt Strike Beacons scannen
-f, --scan-file Ein Prozess-/Speicherabbild auf Cobalt Strike Beacons scannen
-i, --injected-threads Laufende (64-Bit-)Prozesse auf injizierte Threads und Cobalt Strike Beacons scannen
-p, --scan-processes Laufende Prozesse auf Cobalt Strike Beacons scannen
-v, --verbose Ausführliche Ausgabe schreiben
-w, --write-process-memory Prozessspeicher in Datei schreiben, wenn injizierte Threads erkannt werden
-h, --help Hilfemeldung anzeigen
--help Diese Hilfeseite anzeigen.
--version Versionsinformationen anzeigen.
