
Python पार्सर जो PE फ़ाइलों, मेमोरी डंप और C2 URLs से CobaltStrike Beacon कॉन्फ़िगरेशन को ह्युरिस्टिक XOR डिक्रिप्शन और संरचित कॉन्फ़िग पार्सिंग का उपयोग करके निकालता है।
Python parser for CobaltStrike Beacon's configuration
parse_beacon_config.py का उपयोग स्टेजलेस बीकन, मेमोरी डंप या C2 यूआरएल के लिए मेटास्प्लॉइट अनुकूलता मोड (डिफ़ॉल्ट सत्य) के साथ करें।
कई स्टेजलेस बीकन PE होते हैं जहाँ बीकन कोड स्वयं .data खंड में संग्रहीत होता है और 4-बाइट कुंजी से xor किया जाता है।
स्क्रिप्ट xor कुंजी और डेटा को अनुमानात्मक रूप से ढूँढने का प्रयास करती है, डेटा को डिक्रिप्ट करती है और उससे कॉन्फ़िगरेशन को पार्स करती है।
इसे इस प्रकार डिज़ाइन किया गया है कि इसे एक लाइब्रेरी के रूप में भी उपयोग किया जा सकता है।
रिपॉजिटरी में अब एक छोटा संचार मॉड्यूल (comm.py) भी शामिल है जो एक बीकन के रूप में C2 सर्वर से संवाद करने में मदद कर सकता है।
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon This can be a file path or a url (if started with http/s)
optional arguments:
-h, --help show this help message and exit
--json Print as json
--quiet Do not print missing or empty settings
--version VERSION Try as specific cobalt version (3 or 4). If not specified, tries both.
संचार poc का उपयोग करने के लिए इसे मुख्य फ़ोल्डर में कॉपी करें और वहाँ से चलाएँ। विंडोज पर M2Crypto लाइब्रेरी (poc के लिए एक आवश्यकता) स्थापित करने के लिए, ऑनलाइन मिलने वाले इंस्टालर के साथ यह सबसे आसान है, न कि pip के माध्यम से।