Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BeaconEye — Caccia i beacon di CobaltStrike e registra l'output dei comandi dell'operatore | Kitploit
Strumenti/GitHubGitHub/ccob/beaconeye
Memory ForensicsAnalisi MalwareDigital ForensicsCommand and ControlThreat Intelligence
GitHubccob/beaconeye

BeaconEye

Caccia i beacon di CobaltStrike e registra l'output dei comandi dell'operatore

Vedi Repository
9641121 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BeaconEye

Introduzione

BeaconEye scansiona i processi in esecuzione per cercare beacon CobaltStrike attivi. Quando vengono trovati processi che eseguono un beacon, BeaconEye monitora ciascun processo per attività C2.

BeaconEye

Come funziona

BeaconEye scansiona i processi live o i file MiniDump per cercare sospetti beacon CobaltStrike. In modalità processo live, BeaconEye si collega opzionalmente come debugger e inizia a monitorare l'attività del beacon per il traffico C2 (al momento sono supportati i beacon HTTP/HTTPS).

Le chiavi AES utilizzate per crittografare i dati C2 e il profilo malleable vengono decodificate al volo, consentendo a BeaconEye di estrarre e decifrare l'output del beacon quando vengono inviati comandi dall'operatore.

Per ogni processo viene creata una cartella di log dell'attività, relativa alla directory corrente da cui viene eseguito BeaconEye.

Utilizzo

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

Caratteristiche

  • Una cartella di log per processo
  • Estrae la configurazione del beacon
  • Mostra l'output dalla maggior parte dei comandi del beacon
  • Salva screenshot
  • Rileva beacon autonomi e iniettati
  • Rileva beacon mascherati con sleep_mask integrato
  • Scansiona i processi in esecuzione o i Minidump offline

Avvertenze

BeaconEye può rilevare tutti i tipi di beacon, ma monitora solo i beacon HTTP/HTTPS. Al momento, viene decodificato solo l'output dei comandi, non le richieste di comando. Vedi l'elenco TODO qui sotto per una lista completa delle funzionalità previste.

BeaconEye dovrebbe essere considerato ALPHA, sono ansioso di ricevere feedback sui beacon 4.x che non possono essere rilevati o dove il profilo malleabile C2 non è stato analizzato correttamente, con conseguente decodifica errata dell'output.

TODO

  • Implementare il monitoraggio dei beacon a 32 bit
  • Aggiungere il supporto per il monitoraggio dei beacon su named pipe
  • Aggiungere il supporto per il monitoraggio dei beacon TCP
  • Aggiungere il supporto per CobaltStrike 3.x
  • Aggiungere un argomento da riga di comando per selezionare processi specifici
  • Aggiungere un argomento da riga di comando per specificare la posizione del log di output
  • Aggiungere il supporto per estrarre i comandi dell'operatore
  • Supportare la scansione dei file MiniDump

Riferimenti e Ringraziamenti

  • Il rilevamento iniziale del processo beacon di BeaconEye è ampiamente basato su CobaltStrikeScan di @Apr4h.
  • La libreria NtApiDotNet di James Forshaw, che rende il debug e l'interazione con i processi un gioco da ragazzi da C#.
  • @cube0x0 per il suo porting di un lettore MiniDump puramente gestito in C# che è stato usato come riferimento.
Scarica lo strumento