Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BeaconEye — Jagt CobaltStrike-Beacons auf und protokolliert die Befehlsausgabe des Operators. | Kitploit
Tools/GitHubGitHub/ccob/beaconeye
SpeicherforensikMalware-AnalyseDigitale ForensikCommand and ControlBedrohungsanalyse
GitHubccob/beaconeye

BeaconEye

Jagt CobaltStrike-Beacons auf und protokolliert die Befehlsausgabe des Operators.

Repository anzeigen
964112vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BeaconEye

Einführung

BeaconEye scannt laufende Prozesse nach aktiven CobaltStrike-Beacons. Wenn Prozesse gefunden werden, die ein Beacon ausführen, überwacht BeaconEye jeden dieser Prozesse auf C2-Aktivitäten.

BeaconEye

Funktionsweise

BeaconEye scannt laufende Prozesse oder MiniDump-Dateien auf vermutete CobaltStrike-Beacons. Im Live-Prozess-Modus hängt sich BeaconEye optional als Debugger an und beginnt, die Beacon-Aktivität auf C2-Datenverkehr zu überwachen (derzeit werden HTTP/HTTPS-Beacons unterstützt).

Die AES-Schlüssel, die zum Verschlüsseln von C2-Daten und des malleablen Profils verwendet werden, werden spontan dekodiert, sodass BeaconEye die Ausgabe des Beacons extrahieren und entschlüsseln kann, wenn Befehle vom Operator gesendet werden.

Ein Protokollordner der Aktivität wird pro Prozess relativ zum aktuellen Verzeichnis erstellt, von dem aus BeaconEye ausgeführt wird.

Verwendung

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike Beacon-Jäger und Befehlsüberwachungstool x86_64

  -v, --verbose              Ausführlichere Ausgabe statt nur
                               Informationen zu gefundenen Beacons anzeigen
  -m, --monitor              An gefundene Beacons anhängen und überwachen, wenn
                               laufende Prozesse gescannt werden
  -f, --filter=VALUE         Prozessliste mit Namen filtern, die mit x beginnen (
                               nur Live-Modus)
  -d, --dump=VALUE           Ein Ordner für den MiniDump-Modus, um nach
                               Beacons zu suchen (Dateien mit *.dmp oder *.mdmp)
  -h, --help                 Diese Hilfe anzeigen

Funktionen

  • Ein Protokollordner pro Prozess
  • Speichert Beacon-Konfiguration
  • Zeigt die Ausgabe der meisten Beacon-Befehle an
  • Speichert Screenshots
  • Erkennt eigenständige und injizierte Beacons
  • Erkennt Beacons, die mit dem integrierten sleep_mask maskiert wurden
  • Scannt laufende Prozesse oder Minidumps offline

Einschränkungen

BeaconEye kann alle Beacon-Typen erkennen, aber nur HTTP/HTTPS-Beacons überwachen. Derzeit wird nur die Befehlsausgabe dekodiert, nicht die Befehlsanfragen. Siehe die TODO-Liste unten für eine vollständige Liste der geplanten Funktionen.

BeaconEye sollte als ALPHA betrachtet werden. Ich bin gespannt auf Rückmeldungen zu 4.x-Beacons, die nicht erkannt werden können oder bei denen das malleable C2-Profil nicht korrekt geparst wurde, was zu einer falschen Dekodierung der Ausgabe führt.

TODO

  • 32-Bit-Beacon-Überwachung implementieren
  • Unterstützung für die Überwachung von Named-Pipe-Beacons hinzufügen
  • Unterstützung für die Überwachung von TCP-Beacons hinzufügen
  • Unterstützung für CobaltStrike 3.x hinzufügen
  • Befehlszeilenargument zum Zielen auf bestimmte Prozesse hinzufügen
  • Befehlszeilenargument zum Festlegen des Ausgabeprotokollierungsorts hinzufügen
  • Unterstützung zum Extrahieren von Operatorbefehlen hinzufügen
  • Unterstützung zum Scannen von MiniDump-Dateien hinzufügen

Referenzen und Danksagungen

  • Die anfängliche Beacon-Prozesserkennung von BeaconEye basiert stark auf CobaltStrikeScan von @Apr4h.
  • James Forshaws NtApiDotNet-Bibliothek, die das Debuggen und Interagieren mit Prozessen in C# zum Kinderspiel macht.
  • @cube0x0 für seinen Port eines rein verwalteten C# MiniDump-Readers, der als Referenz verwendet wurde.
Tool herunterladen