
Parser Python per estrarre configurazioni di CobaltStrike Beacon da file PE, dump di memoria e URL C2 utilizzando decrittazione XOR euristica e analisi strutturata della configurazione.
Parser Python per la configurazione di CobaltStrike Beacon
Usa parse_beacon_config.py per beacon senza stage, dump di memoria o URL C2 con modalità di compatibilità Metasploit (default true).
Molti beacon senza stage sono PE in cui il codice del beacon stesso è memorizzato nella sezione .data e xored con una chiave di 4 byte.
Lo script tenta di trovare la chiave XOR e i dati euristicamente, decifrare i dati e analizzare la configurazione da essi.
È progettato per poter essere utilizzato anche come libreria.
Il repository ora include anche un piccolo modulo di comunicazione (comm.py) che può aiutare nella comunicazione con un server C2 come beacon.
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon This can be a file path or a url (if started with http/s)
optional arguments:
-h, --help show this help message and exit
--json Print as json
--quiet Do not print missing or empty settings
--version VERSION Try as specific cobalt version (3 or 4). If not specified, tries both.
Per utilizzare la PoC di comunicazione, copiala nella cartella principale ed eseguila da lì. Per installare la libreria M2Crypto (un requisito per la PoC) su Windows, è più semplice con gli installer trovati online, e non tramite pip.