Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CobaltStrikeScan — Scansiona file o memoria di processo per beacon CobaltStrike e analizza la loro configurazione | Kitploit
Strumenti/GitHubGitHub/apr4h/cobaltstrikescan
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Memory ForensicsInformatica ForenseAnalisi MalwareDigital ForensicsThreat Intelligence
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

Scansiona file o memoria di processo per beacon CobaltStrike e analizza la loro configurazione

Vedi Repository
9191155 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CobaltStrikeScan

Esegue la scansione di file o memoria di processo per i beacon di Cobalt Strike e analizza la loro configurazione.

CobaltStrikeScan esegue la scansione della memoria dei processi Windows alla ricerca di prove di DLL injection (iniezione classica o riflessiva) e/o esegue una scansione YARA sulla memoria del processo target per le firme dei beacon di Cobalt Strike v3 e v4.

In alternativa, CobaltStrikeScan può eseguire la stessa scansione YARA su un file fornito tramite percorso assoluto o relativo come argomento da riga di comando.

Se viene rilevato un beacon di Cobalt Strike nel file o nel processo, la configurazione del beacon verrà analizzata e visualizzata nella console.

Clonazione di questo repository

CobaltStrikeScan contiene GetInjectedThreads come sottomodulo. Assicurati di usare git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git quando cloni CobaltStrikeScan in modo che il codice del sottomodulo venga anch'esso scaricato/clonato.

Compilazione della soluzione

Costura.Fody è configurato per incorporare CommandLine.dll e libyara.NET.dll nell'assembly compilato CobaltStrikeScan.exe. CobaltStrikeScan.exe dovrebbe quindi fungere da versione statica e portatile di CobaltStrikeScan. Perché ciò avvenga, assicurati che la "Piattaforma della soluzione attiva" sia impostata su x64 durante la compilazione.

Riconoscimenti

Questo progetto è ispirato dalle seguenti ricerche / articoli:

  • SpecterOps - Defenders Think in Graphs Too
  • JPCert - Volatility Plugin for Detecting Cobalt Strike
  • SentinelLabs - The Anatomy of an APT Attack and CobaltStrike Beacon's Encoded Configuration
  • La Signature Base di Neo23x0 per le firme YARA di alta qualità utilizzate per rilevare il blocco di configurazione codificato di Cobalt Strike.

Requisiti

  • Sistema operativo Windows a 64 bit
  • .NET Framework 4.6
  • Sono necessari privilegi di amministratore o SeDebugPrivilege per eseguire la scansione della memoria di processo per i thread iniettati

Utilizzo

root@kitploit:~
  -d, --directory-scan          Scan all process/memory dump files in a directory for Cobalt Strike beacons

  -f, --scan-file               Scan a process/memory dump for Cobalt Strike beacons

  -i, --injected-threads        Scan running (64-bit) processes for injected threads and Cobalt Strike beacons

  -p, --scan-processes          Scan running processes for Cobalt Strike beacons

  -v, --verbose                 Write verbose output

  -w, --write-process-memory    Write process memory to file when injected threads are detected

  -h, --help                    Display Help Message

  --help                        Display this help screen.

  --version                     Display version information.

Esempio

Immagine

Scarica lo strumento