
CobaltStrike beacons का पता लगाता है और ऑपरेटर कमांड आउटपुट को लॉग करता है
BeaconEye चल रही प्रक्रियाओं में सक्रिय CobaltStrike बीकन्स को स्कैन करता है। जब प्रक्रियाओं में बीकन चलता पाया जाता है, BeaconEye प्रत्येक प्रक्रिया की C2 गतिविधि के लिए निगरानी करेगा।

BeaconEye संदिग्ध CobaltStrike बीकन्स के लिए लाइव प्रक्रियाओं या MiniDump फ़ाइलों को स्कैन करेगा। लाइव प्रक्रिया मोड में, BeaconEye वैकल्पिक रूप से स्वयं को एक डिबगर के रूप में संलग्न करता है और C2 ट्रैफ़िक के लिए बीकन गतिविधि की निगरानी शुरू करेगा (वर्तमान में HTTP/HTTPS बीकन समर्थित हैं)।
C2 डेटा और malleable प्रोफ़ाइल को एन्क्रिप्ट करने के लिए उपयोग की जाने वाली AES कुंजियाँ फ्लाई पर डिकोड की जाती हैं, जो BeaconEye को ऑपरेटर के माध्यम से कमांड भेजे जाने पर बीकन के आउटपुट को निकालने और डिक्रिप्ट करने में सक्षम बनाती हैं।
गतिविधि का एक लॉग फ़ोल्डर प्रति प्रक्रिया वर्तमान निर्देशिका के सापेक्ष बनाया जाता है जहाँ से BeaconEye निष्पादित किया जाता है।
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask से मास्क किए गए बीकन का पता लगाता हैBeaconEye सभी बीकन प्रकारों का पता लगा सकता है लेकिन केवल HTTP/HTTPS बीकन की निगरानी करता है। वर्तमान में, केवल कमांड आउटपुट डिकोड किया जाता है, कमांड अनुरोध नहीं। इच्छित सुविधाओं की पूरी सूची के लिए नीचे TODO सूची देखें।
BeaconEye को ALPHA माना जाना चाहिए, मैं 4.x बीकन पर प्रतिक्रिया प्राप्त करने के लिए उत्सुक हूँ जिनका पता नहीं लगाया जा सकता है या जहाँ malleable C2 प्रोफ़ाइल सही ढंग से पार्स नहीं की गई है जिसके परिणामस्वरूप आउटपुट का गलत डिकोडिंग होता है।