
Analyseur Python pour extraire les configurations CobaltStrike Beacon à partir de fichiers PE, dumps mémoire et URLs C2 en utilisant le déchiffrement XOR heuristique et l'analyse structurée de configuration.
Analyseur Python pour la configuration du Beacon CobaltStrike
Utilisez parse_beacon_config.py pour les beacons sans stage, les dumps mémoire ou les URLs C2 avec le mode de compatibilité metasploit (vrai par défaut).
De nombreux beacons sans stage sont des PE où le code du beacon lui-même est stocké dans la section .data et xoré avec une clé de 4 octets.
Le script tente de trouver la clé xor et les données de manière heuristique, de déchiffrer les données et d'en analyser la configuration.
Il est conçu pour pouvoir également être utilisé comme une bibliothèque.
Le dépôt inclut désormais également un petit module de communication (comm.py) qui peut aider à communiquer avec un serveur C2 en tant que beacon.
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Analyse la configuration du Beacon CobaltStrike à partir d'un PE, d'un dump mémoire ou d'une URL.
positional arguments:
beacon Il peut s'agir d'un chemin de fichier ou d'une URL (si elle commence par http/s)
optional arguments:
-h, --help affiche ce message d'aide et quitte
--json Afficher en json
--quiet Ne pas afficher les paramètres manquants ou vides
--version VERSION Essayer une version cobalt spécifique (3 ou 4). Si non spécifié, essaie les deux.
Pour utiliser la preuve de concept de communication, copiez-la dans le dossier principal et exécutez-la à partir de là. Pour installer la bibliothèque M2Crypto (une exigence pour la preuve de concept) sur Windows, le plus simple est d'utiliser des installateurs trouvés en ligne, et non via pip.