
ETW का उपयोग करके Cobalt Strike बीकन का पता लगाएं और उन पर प्रतिक्रिया दें।
व्यवहार-आधारित निगरानी और शिकार उपकरण, जो ETW ट्रेसिंग का लाभ उठाते हुए C# में बनाया गया है। ब्लू टीम के सदस्य इस उपकरण का उपयोग संभावित Cobalt Strike बीकन का पता लगाने और उन पर प्रतिक्रिया देने के लिए कर सकते हैं। रेड टीम के सदस्य इस उपकरण का उपयोग ETW बाईपास पर शोध करने और ऐसी नई प्रक्रियाओं की खोज करने के लिए कर सकते हैं जो बीकन की तरह व्यवहार करती हैं।
लेखक: Andrew Oliveau (@AndrewOliveau)

एक सौम्य प्रक्रिया में इंजेक्ट किए गए बीकन इम्प्लांट Wait:DelayExecution स्थिति वाले एक थ्रेड में रहते हैं (संभवतः Cobalt Strike के sleep से संबंधित)। उन सभी प्रक्रियाओं को खोजें जिनमें Wait:DelayExecution स्थिति में एक थ्रेड हो। फिर, संदिग्ध थ्रेड गतिविधि की विशेष रूप से निगरानी करने के लिए ETW ट्रेसिंग का लाभ उठाएँ:
cd,ls,upload,rm)kill)run,execute)संदिग्ध व्यवहार को स्कोर करें। लॉग करें, प्रदर्शित करें और उनके विरुद्ध कार्रवाई करें।
या git clone करें और Release फ़ोल्डर में जाएँ।
4.5
Tools -> NuGet पैकेज प्रबंधक -> पैकेज प्रबंधक कंसोल
Install-Package ConsoleTables -Version 2.4.2Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0.\BeaconHunter.exe100/x में डालकर निर्धारित किया जाता है, जहाँ x डेल्टा का प्रथम व्युत्पन्न है। (नोट: शायद कोई बेहतर तरीका है, लेकिन यह काम करता है)






