
Jagt CobaltStrike-Beacons auf und protokolliert die Befehlsausgabe des Operators.
BeaconEye scannt laufende Prozesse nach aktiven CobaltStrike-Beacons. Wenn Prozesse gefunden werden, die ein Beacon ausführen, überwacht BeaconEye jeden dieser Prozesse auf C2-Aktivitäten.

BeaconEye scannt laufende Prozesse oder MiniDump-Dateien auf vermutete CobaltStrike-Beacons. Im Live-Prozess-Modus hängt sich BeaconEye optional als Debugger an und beginnt, die Beacon-Aktivität auf C2-Datenverkehr zu überwachen (derzeit werden HTTP/HTTPS-Beacons unterstützt).
Die AES-Schlüssel, die zum Verschlüsseln von C2-Daten und des malleablen Profils verwendet werden, werden spontan dekodiert, sodass BeaconEye die Ausgabe des Beacons extrahieren und entschlüsseln kann, wenn Befehle vom Operator gesendet werden.
Ein Protokollordner der Aktivität wird pro Prozess relativ zum aktuellen Verzeichnis erstellt, von dem aus BeaconEye ausgeführt wird.
BeconEye by @_EthicalChaos_
CobaltStrike Beacon-Jäger und Befehlsüberwachungstool x86_64
-v, --verbose Ausführlichere Ausgabe statt nur
Informationen zu gefundenen Beacons anzeigen
-m, --monitor An gefundene Beacons anhängen und überwachen, wenn
laufende Prozesse gescannt werden
-f, --filter=VALUE Prozessliste mit Namen filtern, die mit x beginnen (
nur Live-Modus)
-d, --dump=VALUE Ein Ordner für den MiniDump-Modus, um nach
Beacons zu suchen (Dateien mit *.dmp oder *.mdmp)
-h, --help Diese Hilfe anzeigen
sleep_mask maskiert wurdenBeaconEye kann alle Beacon-Typen erkennen, aber nur HTTP/HTTPS-Beacons überwachen. Derzeit wird nur die Befehlsausgabe dekodiert, nicht die Befehlsanfragen. Siehe die TODO-Liste unten für eine vollständige Liste der geplanten Funktionen.
BeaconEye sollte als ALPHA betrachtet werden. Ich bin gespannt auf Rückmeldungen zu 4.x-Beacons, die nicht erkannt werden können oder bei denen das malleable C2-Profil nicht korrekt geparst wurde, was zu einer falschen Dekodierung der Ausgabe führt.