
Scansiona file o memoria di processo per beacon CobaltStrike e analizza la loro configurazione
Esegue la scansione di file o memoria di processo per i beacon di Cobalt Strike e analizza la loro configurazione.
CobaltStrikeScan esegue la scansione della memoria dei processi Windows alla ricerca di prove di DLL injection (iniezione classica o riflessiva) e/o esegue una scansione YARA sulla memoria del processo target per le firme dei beacon di Cobalt Strike v3 e v4.
In alternativa, CobaltStrikeScan può eseguire la stessa scansione YARA su un file fornito tramite percorso assoluto o relativo come argomento da riga di comando.
Se viene rilevato un beacon di Cobalt Strike nel file o nel processo, la configurazione del beacon verrà analizzata e visualizzata nella console.
CobaltStrikeScan contiene GetInjectedThreads come sottomodulo. Assicurati di usare git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git quando cloni CobaltStrikeScan in modo che il codice del sottomodulo venga anch'esso scaricato/clonato.
Costura.Fody è configurato per incorporare CommandLine.dll e libyara.NET.dll nell'assembly compilato CobaltStrikeScan.exe. CobaltStrikeScan.exe dovrebbe quindi fungere da versione statica e portatile di CobaltStrikeScan. Perché ciò avvenga, assicurati che la "Piattaforma della soluzione attiva" sia impostata su x64 durante la compilazione.
Questo progetto è ispirato dalle seguenti ricerche / articoli:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
