Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BeaconEye — Traque les beacons CobaltStrike et enregistre la sortie des commandes de l'opérateur. | Kitploit
Outils/GitHubGitHub/ccob/beaconeye
Criminalistique MémoireAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleRenseignement sur les Menaces
GitHubccob/beaconeye

BeaconEye

Traque les beacons CobaltStrike et enregistre la sortie des commandes de l'opérateur.

Voir le dépôt
964112il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BeaconEye

Introduction

BeaconEye analyse les processus en cours pour détecter les beacons actifs de CobaltStrike. Lorsque des processus exécutant un beacon sont trouvés, BeaconEye surveille chaque processus pour une activité C2.

BeaconEye

Comment ça fonctionne

BeaconEye analyse les processus en direct ou les fichiers MiniDump pour détecter les beacons CobaltStrike suspects. En mode processus en direct, BeaconEye s'attache éventuellement comme débogueur et commence à surveiller l'activité des beacons pour le trafic C2 (les beacons HTTP/HTTPS sont actuellement pris en charge).

Les clés AES utilisées pour chiffrer les données C2 et le profil malléable sont décodées à la volée, ce qui permet à BeaconEye d'extraire et de déchiffrer les sorties du beacon lorsque des commandes sont envoyées par l'opérateur.

Un dossier de journalisation de l'activité est créé par processus, relatif au répertoire courant à partir duquel BeaconEye est exécuté.

Utilisation

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

Fonctionnalités

  • Un dossier de journalisation par processus
  • Extraction de la configuration du beacon
  • Affiche les sorties de la plupart des commandes du beacon
  • Enregistre des captures d'écran
  • Détecte les beacons autonomes et injectés
  • Détecte les beacons masqués avec sleep_mask intégré
  • Analyse les processus en cours ou les Minidumps hors ligne

Avertissements

BeaconEye peut détecter tous les types de beacons mais ne surveille que les beacons HTTP/HTTPS. Actuellement, seules les sorties de commandes sont décodées, pas les requêtes de commandes. Voir la liste TODO ci-dessous pour une liste complète des fonctionnalités prévues.

BeaconEye doit être considéré comme ALPHA, je suis impatient d'obtenir des retours sur les beacons 4.x qui ne peuvent pas être détectés ou pour lesquels le profil C2 malléable n'a pas été correctement analysé, entraînant un décodage incorrect des sorties.

À faire

  • Implémenter la surveillance des beacons 32 bits
  • Ajouter le support pour la surveillance des beacons par tube nommé
  • Ajouter le support pour la surveillance des beacons TCP
  • Ajouter le support pour CobaltStrike 3.x
  • Ajouter un argument de ligne de commande pour cibler des processus spécifiques
  • Ajouter un argument de ligne de commande pour spécifier l'emplacement de journalisation des sorties
  • Ajouter le support pour l'extraction des commandes de l'opérateur
  • Support de l'analyse des fichiers MiniDump

Références et Remerciements

  • La détection initiale du processus beacon de BeaconEye est fortement basée sur CobaltStrikeScan de @Apr4h.
  • La bibliothèque NtApiDotNet de James Forshaw, qui rend le débogage et l'interaction avec les processus un jeu d'enfant en C#.
  • @cube0x0 pour son portage d'un lecteur MiniDump purement géré en C# qui a été utilisé comme référence.
Télécharger l’outil