
CobaltStrike बीकन्स के लिए फ़ाइलों को स्कैन करें या मेमोरी को प्रोसेस करें और उनके कॉन्फ़िगरेशन को पार्स करें
फ़ाइलों या प्रक्रिया मेमोरी में Cobalt Strike बीकन को स्कैन करें और उनका कॉन्फ़िगरेशन पार्स करें।
CobaltStrikeScan, DLL इंजेक्शन (क्लासिक या रिफ्लेक्टिव इंजेक्शन) के सबूतों के लिए Windows प्रक्रिया मेमोरी को स्कैन करता है और/या लक्ष्य प्रक्रिया की मेमोरी पर Cobalt Strike v3 और v4 बीकन सिग्नेचर के लिए YARA स्कैन करता है।
वैकल्पिक रूप से, CobaltStrikeScan कमांड-लाइन तर्क के रूप में निरपेक्ष या सापेक्ष पथ द्वारा प्रदान की गई फ़ाइल पर समान YARA स्कैन कर सकता है।
यदि फ़ाइल या प्रक्रिया में Cobalt Strike बीकन का पता लगता है, तो बीकन का कॉन्फ़िगरेशन पार्स करके कंसोल पर प्रदर्शित किया जाएगा।
CobaltStrikeScan में GetInjectedThreads एक सबमॉड्यूल के रूप में शामिल है। CobaltStrikeScan को क्लोन करते समय सुनिश्चित करें कि आप git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git का उपयोग करें ताकि सबमॉड्यूल का कोड भी डाउनलोड/क्लोन हो जाए।
Costura.Fody को संकलित CobaltStrikeScan.exe असेंबली में CommandLine.dll और libyara.NET.dll को एम्बेड करने के लिए कॉन्फ़िगर किया गया है। CobaltStrikeScan.exe को तब CobaltStrikeScan के एक स्थिर, पोर्टेबल संस्करण के रूप में काम करना चाहिए। ऐसा होने के लिए, सुनिश्चित करें कि निर्माण करते समय "Active Solution Platform" x64 पर सेट है।
यह परियोजना निम्नलिखित शोध/लेखों से प्रेरित है:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
