
Escanear archivos o la memoria de procesos en busca de balizas de CobaltStrike y analizar su configuración
Escanea archivos o memoria de procesos en busca de balizas (beacons) de Cobalt Strike y analiza su configuración.
CobaltStrikeScan escanea la memoria de procesos de Windows en busca de evidencia de inyección de DLL (clásica o reflectiva) y/o realiza un escaneo YARA en la memoria del proceso objetivo en busca de firmas de baliza de Cobalt Strike v3 y v4.
Alternativamente, CobaltStrikeScan puede realizar el mismo escaneo YARA en un archivo proporcionado mediante una ruta absoluta o relativa como argumento de línea de comandos.
Si se detecta una baliza de Cobalt Strike en el archivo o proceso, la configuración de la baliza se analizará y se mostrará en la consola.
CobaltStrikeScan contiene GetInjectedThreads como submódulo. Asegúrate de usar git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git al clonar CobaltStrikeScan para que el código del submódulo también se descargue/clone.
Costura.Fody está configurado para incrustar CommandLine.dll y libyara.NET.dll en el ensamblado compilado CobaltStrikeScan.exe. CobaltStrikeScan.exe debería servir entonces como una versión estática y portátil de CobaltStrikeScan. Para que esto ocurra, asegúrate de que la "Plataforma de solución activa" esté configurada en x64 al compilar.
Este proyecto está inspirado por las siguientes investigaciones/artículos:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
