Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CobaltStrikeScan — Analyser des fichiers ou la mémoire de processus pour détecter des balises CobaltStrike et analyser leur configuration | Kitploit
Outils/GitHubGitHub/apr4h/cobaltstrikescan
Outils DéfensifsGestion des Indicateurs de Compromission (IOC)Criminalistique MémoireAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRenseignement sur les Menaces
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

Analyser des fichiers ou la mémoire de processus pour détecter des balises CobaltStrike et analyser leur configuration

Voir le dépôt
91911514il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CobaltStrikeScan

Analyse des fichiers ou de la mémoire des processus pour détecter les beacons Cobalt Strike et analyser leur configuration.

CobaltStrikeScan analyse la mémoire des processus Windows pour détecter les signes d'injection de DLL (injection classique ou réflexive) et/ou effectue une analyse YARA sur la mémoire du processus cible à la recherche de signatures de beacons Cobalt Strike v3 et v4.

Alternativement, CobaltStrikeScan peut effectuer la même analyse YARA sur un fichier fourni par chemin absolu ou relatif en tant qu'argument de ligne de commande.

Si un beacon Cobalt Strike est détecté dans le fichier ou le processus, la configuration du beacon sera analysée et affichée dans la console.

Clonage de ce dépôt

CobaltStrikeScan contient GetInjectedThreads comme sous-module. Assurez-vous d'utiliser git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git lors du clonage de CobaltStrikeScan afin que le code du sous-module soit également téléchargé/cloné.

Construction de la solution

Costura.Fody est configuré pour intégrer CommandLine.dll et libyara.NET.dll dans l'assembly compilé CobaltStrikeScan.exe. CobaltStrikeScan.exe doit alors servir de version statique et portable de CobaltStrikeScan. Pour que cela se produise, assurez-vous que la « Active Solution Platform » est définie sur x64 lors de la construction.

Remerciements

Ce projet s'inspire des recherches/articles suivants :

  • SpecterOps – Les défenseurs pensent aussi en graphes
  • JPCert – Plugin Volatility pour détecter Cobalt Strike
  • SentinelLabs – Anatomie d'une attaque APT et configuration encodée du beacon CobaltStrike
  • Base de signatures de Neo23x0 Signature Base pour les signatures YARA de haute qualité utilisées pour détecter le bloc de configuration encodé de Cobalt Strike.

Prérequis

  • Système d'exploitation Windows 64 bits
  • .NET Framework 4.6
  • Des privilèges Administrateur ou SeDebugPrivilege sont requis pour analyser la mémoire des processus à la recherche de threads injectés

Utilisation

  -d, --directory-scan          Scan all process/memory dump files in a directory for Cobalt Strike beacons

  -f, --scan-file               Scan a process/memory dump for Cobalt Strike beacons

  -i, --injected-threads        Scan running (64-bit) processes for injected threads and Cobalt Strike beacons

  -p, --scan-processes          Scan running processes for Cobalt Strike beacons

  -v, --verbose                 Write verbose output

  -w, --write-process-memory    Write process memory to file when injected threads are detected

  -h, --help                    Display Help Message

  --help                        Display this help screen.

  --version                     Display version information.

Exemple

Image

Télécharger l’outil