Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BeaconHunter — Détecter et répondre aux balises Cobalt Strike en utilisant ETW. | Kitploit
Outils/GitHubGitHub/3lp4tr0n/beaconhunter
Outils DéfensifsAnalyse de MalwareRenseignement sur les MenacesRéponse aux Incidents
GitHub3lp4tr0n/beaconhunter

BeaconHunter

Détecter et répondre aux balises Cobalt Strike en utilisant ETW.

Voir le dépôt
51649il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BeaconHunter

Outil de surveillance et de chasse basé sur le comportement, développé en C# utilisant le traçage ETW. Les équipes bleues peuvent utiliser cet outil pour détecter et répondre aux potentiels beacons Cobalt Strike. Les équipes rouges peuvent utiliser cet outil pour étudier les contournements ETW et découvrir de nouveaux processus qui se comportent comme des beacons.

Auteur: Andrew Oliveau (@AndrewOliveau)

image

TL;DR

Les implants Beacon injectés dans un processus bénin vivent dans un thread avec un état Wait:DelayExecution (probablement lié au sleep de Cobalt Strike). Trouvez tous les processus contenant un thread dans un état Wait:DelayExecution. Ensuite, exploitez le traçage ETW pour surveiller spécifiquement l'activité suspecte des threads :

  • Rappels HTTP/HTTPS
  • Requêtes DNS
  • Système de fichiers (cd,ls,upload,rm)
  • Terminaison de processus (kill)
  • Commandes shell (run,execute)

Notez le comportement suspect. Consignez, affichez et agissez contre eux.

Construction / Installation

Pré-compilé

Release

ou git clone et allez dans le dossier Release.

Version .NET Framework

4.5

Nuggets :

Outils -> Gestionnaire de packages NuGet -> Console du gestionnaire de packages

  • Install-Package ConsoleTables -Version 2.4.2
  • Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64
  • Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0

Exécution de BeaconHunter

  • Ouvrez PowerShell ou CMD en tant qu'Administrateur
  • .\BeaconHunter.exe

SURVEILLANCE

Score du Beacon Réseau
  • Le score est déterminé en calculant la différence de temps entre les rappels du beacon (delta), puis en calculant la dérivée première de delta, et en appliquant le résultat à une fonction inverse 100/x où x est la dérivée première de delta. (Remarque : Il existe probablement une meilleure méthode, mais celle-ci fonctionne)

image

Statistiques IP et PORT

image

Requêtes DNS

  • Utile pour détecter les beacons DNS.

image

Changement de Répertoire

image

Nouveaux Fichiers Téléversés

image

Commandes Shell

  • Détecte l'usurpation de PPID

image

ACTION

Suspendre l'ID de Thread - Manuel

image

Suspendre l'ID de Thread - Automatisé

  • Définissez un seuil de score. Si le Score du Beacon Réseau dépasse le seuil, BeaconHunter suspendra automatiquement le thread.

image

Références

  • Fournisseurs ETW : https://gist.github.com/guitarrapc/35a94b908bad677a7310#file-providerlist-md
  • Événements ETW : https://github.com/jdu2600/Windows10EtwEvents
  • Guide de la bibliothèque TraceEvent : https://github.com/microsoft/perfview/blob/main/documentation/TraceEvent/TraceEventProgrammersGuide.md
Télécharger l’outil