Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
melting-cobalt — Ein Cobalt Strike Scanner, der erkannte Team Server Beacons in ein JSON-Objekt abruft. | Kitploit
Tools/GitHubGitHub/splunk/melting-cobalt
OSINT (Open-Source-Intelligence)AufklärungInformationsbeschaffungNetzwerksicherheitCommand and ControlBedrohungsanalyseArchived
GitHubsplunk/melting-cobalt

melting-cobalt

Ein Cobalt Strike Scanner, der erkannte Team Server Beacons in ein JSON-Objekt abruft.

Repository anzeigen
16923vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

melting-cobalt 👀

Ein Tool zur Jagd/Suche nach Cobalt Strike Beacons und zum "Reduzieren" ihrer Beacon-Konfiguration für die spätere Indizierung. Die Suche kann entweder umfassend und internetweit über Dienste wie SecurityTrails, Shodan oder ZoomEye oder über eine Liste von IPs erfolgen.

Erste Schritte

  1. Installieren Sie melting-cobalt
  2. Konfigurieren Sie Ihre Tokens, um die Jagd zu beginnen
  3. Suchen Sie nach Beacons, um sie zu reduzieren
  4. Überprüfen Sie die Ergebnisse cat results.json | jq

📺 Demo

Melting-Cobalt Demo

Installation

Voraussetzungen: virtualenv und python3.8+

  1. git clone https://github.com/splunk/melting-cobalt && cd melting-cobalt Klonen Sie das Projekt und wechseln Sie in das Projektverzeichnis.
  2. pip install virtualenv && virtualenv -p python3 venv && source venv/bin/activate && pip install -r requirements.txt Erstellen Sie eine Virtualenv und installieren Sie die Abhängigkeiten.

Fahren Sie mit Konfiguration für SecurityTrails-, Shodan- oder ZoomEye-API-Schlüssel fort.

Konfiguration melting-cobalt.conf

Kopieren Sie melting-cobalt.conf.example nach melting-cobalt.conf!

Stellen Sie sicher, dass Sie einen Token für einen der verfügbaren Anbieter setzen. Falls Sie einen für Ihr Konto erstellen müssen, folgen Sie [diesen](htt://need wiki page) Anweisungen.

Konfigurationsbeispiel:

root@kitploit:~
[global]
output = results.json
# stores matches in JSON here

log_path = melting-cobalt.log
# Sets the log_path for the logging file

log_level = INFO
# Sets the log level for the logging
# Possible values: INFO, ERROR, VERBOSE

nse_script = grab_beacon_config.nse
# path to the nse script that rips down cobalt configs. This is specifically using https://github.com/whickey-r7/grab_beacon_config

searches = search.yml
# contains the different searches to run on each internet scanning service provider (eg shodan, zoomeye, security trails) when hunting for team servers.

shodan_token = TOKENHERE
# shodan token for searching

zoomeye_token = TOKENHERE
# zoomeye token for searching

securitytrails_token = TOKENHERE
# security trails token for searching

Suche im Internet

Um die standardmäßige Suche über verschiedene Anbieter hinweg zu ändern, passen Sie search.yml an. Die standardmäßigen Suchbeispiele von melting-cobalt finden Sie unten.

Ausführen:

python melting-cobalt.py

IP-Liste durchsuchen

Befüllen Sie ips.txt mit potenziellen Cobalt Strike C2-IPs, eine pro Zeile, Beispiel:

root@kitploit:~
1.1.1.1
2.2.2.2
3.3.3.3

Ausführen:

python melting-cobalt.py -i ips.txt

Wenn Sie Inspiration von Jägern benötigen, empfehlen wir:

  • The DFIR Report
  • Awesome-Cobalt-Strike
  • CobaltStrikeBot

Nutzung

root@kitploit:~
usage: melting-cobalt.py [-h] [-c CONFIG] [-o OUTPUT] [-v] [-i INPUT]

scans for open cobalt strike team servers and grabs their beacon configs and write this as a json log to be analyzed by any analytic tools
like splunk, elastic, etc..

optional arguments:
  -h, --help            show this help message and exit
  -c CONFIG, --config CONFIG
                        config file path
  -o OUTPUT, --output OUTPUT
                        file to write to the results, defaults to results.json.log
  -v, --version         shows current melting-cobalt version
  -i INPUT, --input INPUT
                        newline delimeted file of cobalt strike server ips to grab beacon configs from. example ips.txt

Suchbeispiele

Die folgenden Suchabfragen werden standardmäßig bereitgestellt und weitere können für mehr Daten zu search.yml hinzugefügt werden.

Shodan

Bestimmte JARM-Signaturen finden, standardmäßig verfolgen wir Cobalt Strike 4.x

'ssl.jarm:07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1'

Nach HTTP-Headern und Ports filtern, um verrauschte Ergebnisse zu reduzieren

'ssl.jarm:07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1 port:"22, 80, 443, 444, 1234, 2000, 2222, 3000, 3780, 4000, 4443, 6379, 7443, 8443, 8080, 8081, 8082, 8087, 8088, 8099, 8089, 8090, 8181, 8888, 8889, 9443, 50050" HTTP/1.1 404 Not Found Content-Length: 0'

Von Shodan erkannte Team-Server

'product:"cobalt strike team server"'

Hinweis: erzeugt viele verrauschte Ergebnisse; planen Sie dies nicht wirklich ein, es sei denn, Sie möchten Ihre Lizenzguthaben verbrennen.

Seriennummer des Team-Server-Zertifikats

'ssl.cert.serial:146473198'

SecurityTrails

Bestimmte JARM-Signaturen finden

'SELECT address, ports.port FROM ips WHERE jarm = "07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1"'

Nach HTTP-Headern und Ports filtern, um verrauschte nmap_results zu reduzieren

'SELECT address, ports.port, isp.name_normalized, ports.port, address, asn.number, jarm, http.headers.raw FROM ips WHERE jarm = "07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1" OR jarm = "07d14d16d21d21d07c07d14d07d21d9b2f5869a6985368a9dec764186a9175" OR jarm = "2ad2ad16d2ad2ad22c42d42d00042d58c7162162b6a603d3d90a2b76865b53" AND http.headers.content_type = "text/plain" AND http.headers.raw = "content-length:0" AND ports.port IN (22, 80, 443, 444, 1234, 2000, 2222, 3000, 3780, 4000, 4443, 6379, 7443, 8443, 8080, 8081, 8082, 8087, 8088, 8099, 8089, 8090, 8181, 8888, 8889, 9443, 50050)'

Autor

  • Michael Haag @M_haggis
  • Jose Hernandez @d1vious

Unterstützung 📞

Bitte nutzen Sie den GitHub Issue Tracker, um Fehler zu melden oder Funktionen anzufragen.

Wenn Sie Fragen haben oder Unterstützung benötigen, können Sie:

  • Treten Sie dem Raum #security-research im Splunk-Slack-Kanal bei.

Danksagungen & Referenzen

  • Inspiration stammte von einigen Blogs:https://michaelkoczwara.medium.com/cobalt-strike-c2-hunting-with-shodan-c448d501a6e2, https://sergiusechel.medium.com/improving-the-network-based-detection-of-cobalt-strike-c2-servers-in-the-wild-while-reducing-the-6964205f6468
  • Vieles davon ist nur möglich, weil whickey-r7 grab_beacon_config.nse mit uns geteilt hat.
  • Aan für den Beitrag zur ZoomEye-Integration!

TODO

  • Ergebnisse vor nmap deduplizieren
  • Überprüfung des aktuellsten Ergebnisses durch Betrachtung des Feldes latest_updated hinzufügen

Lizenz

Copyright 2020 Splunk Inc.

Lizenziert unter der Apache License, Version 2.0 (der "Lizenz"); Sie dürfen diese Datei nur in Übereinstimmung mit der Lizenz verwenden. Eine Kopie der Lizenz erhalten Sie unter

http://www.apache.org/licenses/LICENSE-2.0

Sofern nicht durch geltendes Recht vorgeschrieben oder schriftlich vereinbart, wird die Software unter der Lizenz "AS IS" (OHNE MÄNGELGEWÄHR) verteilt, OHNE IRGENDEINE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GARANTIE, einschließlich, aber nicht beschränkt auf die stillschweigende Garantie der MARKTGÄNGIGKEIT oder der EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Weitere Einzelheiten zur Lizenz finden Sie in der Lizenz bezüglich der Genehmigungen und Beschränkungen.

Tool herunterladen