Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CobaltStrikeScan — Escanear archivos o la memoria de procesos en busca de balizas de CobaltStrike y analizar su configuración | Kitploit
Herramientas/GitHubGitHub/apr4h/cobaltstrikescan
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Forensia de MemoriaAnálisis ForenseAnálisis de MalwareForensia DigitalInteligencia de Amenazas
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

Escanear archivos o la memoria de procesos en busca de balizas de CobaltStrike y analizar su configuración

Ver Repositorio
919115hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CobaltStrikeScan

Escanea archivos o memoria de procesos en busca de balizas (beacons) de Cobalt Strike y analiza su configuración.

CobaltStrikeScan escanea la memoria de procesos de Windows en busca de evidencia de inyección de DLL (clásica o reflectiva) y/o realiza un escaneo YARA en la memoria del proceso objetivo en busca de firmas de baliza de Cobalt Strike v3 y v4.

Alternativamente, CobaltStrikeScan puede realizar el mismo escaneo YARA en un archivo proporcionado mediante una ruta absoluta o relativa como argumento de línea de comandos.

Si se detecta una baliza de Cobalt Strike en el archivo o proceso, la configuración de la baliza se analizará y se mostrará en la consola.

Clonación de este repositorio

CobaltStrikeScan contiene GetInjectedThreads como submódulo. Asegúrate de usar git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git al clonar CobaltStrikeScan para que el código del submódulo también se descargue/clone.

Compilación de la solución

Costura.Fody está configurado para incrustar CommandLine.dll y libyara.NET.dll en el ensamblado compilado CobaltStrikeScan.exe. CobaltStrikeScan.exe debería servir entonces como una versión estática y portátil de CobaltStrikeScan. Para que esto ocurra, asegúrate de que la "Plataforma de solución activa" esté configurada en x64 al compilar.

Agradecimientos

Este proyecto está inspirado por las siguientes investigaciones/artículos:

  • SpecterOps - Defenders Think in Graphs Too
  • JPCert - Volatility Plugin for Detecting Cobalt Strike
  • SentinelLabs - The Anatomy of an APT Attack and CobaltStrike Beacon's Encoded Configuration
  • La Base de firmas de Neo23x0 para firmas YARA de alta calidad utilizadas para detectar el bloque de configuración codificado de Cobalt Strike.

Requisitos

  • Sistema operativo Windows de 64 bits
  • .NET Framework 4.6
  • Se requiere privilegio de Administrador o SeDebugPrivilege para escanear la memoria de procesos en busca de hilos inyectados

Uso

root@kitploit:~
  -d, --directory-scan          Scan all process/memory dump files in a directory for Cobalt Strike beacons

  -f, --scan-file               Scan a process/memory dump for Cobalt Strike beacons

  -i, --injected-threads        Scan running (64-bit) processes for injected threads and Cobalt Strike beacons

  -p, --scan-processes          Scan running processes for Cobalt Strike beacons

  -v, --verbose                 Write verbose output

  -w, --write-process-memory    Write process memory to file when injected threads are detected

  -h, --help                    Display Help Message

  --help                        Display this help screen.

  --version                     Display version information.

Ejemplo

Imagen

Descargar herramienta