
Caza balizas de CobaltStrike y registra la salida de comandos del operador.
BeaconEye escanea procesos en ejecución en busca de beacons activos de CobaltStrike. Cuando se encuentran procesos ejecutando un beacon, BeaconEye monitoreará cada proceso para detectar actividad C2.

BeaconEye escaneará procesos en vivo o archivos MiniDump en busca de posibles beacons de CobaltStrike. En el modo de proceso en vivo, BeaconEye opcionalmente se adjunta como depurador y comenzará a monitorear la actividad del beacon para tráfico C2 (actualmente se admiten beacons HTTP/HTTPS).
Las claves AES utilizadas para cifrar los datos C2 y el perfil malleable se decodifican sobre la marcha, lo que permite a BeaconEye extraer y descifrar la salida del beacon cuando el operador envía comandos.
Se crea una carpeta de registro de actividad por proceso relativa al directorio actual desde donde se ejecuta BeaconEye.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask integradoBeaconEye puede detectar todos los tipos de beacon, pero solo monitorea beacons HTTP/HTTPS. Actualmente, solo se decodifica la salida de los comandos, no las solicitudes de comandos. Consulte la lista de TODO a continuación para obtener una lista completa de las funciones previstas.
BeaconEye debe considerarse ALPHA, estoy interesado en recibir comentarios sobre beacons 4.x que no se pueden detectar o donde el perfil C2 malleable no se ha analizado correctamente, lo que resulta en una decodificación incorrecta de la salida.