
Traque les beacons CobaltStrike et enregistre la sortie des commandes de l'opérateur.
BeaconEye analyse les processus en cours pour détecter les beacons actifs de CobaltStrike. Lorsque des processus exécutant un beacon sont trouvés, BeaconEye surveille chaque processus pour une activité C2.

BeaconEye analyse les processus en direct ou les fichiers MiniDump pour détecter les beacons CobaltStrike suspects. En mode processus en direct, BeaconEye s'attache éventuellement comme débogueur et commence à surveiller l'activité des beacons pour le trafic C2 (les beacons HTTP/HTTPS sont actuellement pris en charge).
Les clés AES utilisées pour chiffrer les données C2 et le profil malléable sont décodées à la volée, ce qui permet à BeaconEye d'extraire et de déchiffrer les sorties du beacon lorsque des commandes sont envoyées par l'opérateur.
Un dossier de journalisation de l'activité est créé par processus, relatif au répertoire courant à partir duquel BeaconEye est exécuté.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask intégréBeaconEye peut détecter tous les types de beacons mais ne surveille que les beacons HTTP/HTTPS. Actuellement, seules les sorties de commandes sont décodées, pas les requêtes de commandes. Voir la liste TODO ci-dessous pour une liste complète des fonctionnalités prévues.
BeaconEye doit être considéré comme ALPHA, je suis impatient d'obtenir des retours sur les beacons 4.x qui ne peuvent pas être détectés ou pour lesquels le profil C2 malléable n'a pas été correctement analysé, entraînant un décodage incorrect des sorties.