
Caccia i beacon di CobaltStrike e registra l'output dei comandi dell'operatore
BeaconEye scansiona i processi in esecuzione per cercare beacon CobaltStrike attivi. Quando vengono trovati processi che eseguono un beacon, BeaconEye monitora ciascun processo per attività C2.

BeaconEye scansiona i processi live o i file MiniDump per cercare sospetti beacon CobaltStrike. In modalità processo live, BeaconEye si collega opzionalmente come debugger e inizia a monitorare l'attività del beacon per il traffico C2 (al momento sono supportati i beacon HTTP/HTTPS).
Le chiavi AES utilizzate per crittografare i dati C2 e il profilo malleable vengono decodificate al volo, consentendo a BeaconEye di estrarre e decifrare l'output del beacon quando vengono inviati comandi dall'operatore.
Per ogni processo viene creata una cartella di log dell'attività, relativa alla directory corrente da cui viene eseguito BeaconEye.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask integratoBeaconEye può rilevare tutti i tipi di beacon, ma monitora solo i beacon HTTP/HTTPS. Al momento, viene decodificato solo l'output dei comandi, non le richieste di comando. Vedi l'elenco TODO qui sotto per una lista completa delle funzionalità previste.
BeaconEye dovrebbe essere considerato ALPHA, sono ansioso di ricevere feedback sui beacon 4.x che non possono essere rilevati o dove il profilo malleabile C2 non è stato analizzato correttamente, con conseguente decodifica errata dell'output.