Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CobaltStrikeScan — ファイルをスキャンまたはプロセスメモリからCobaltStrikeビーコンを検出し、その構成情報を解析します | Kitploit
ツール/GitHubGitHub/apr4h/cobaltstrikescan
防御ツール侵害指標 (IOC) 管理メモリフォレンジックフォレンジックマルウェア分析デジタルフォレンジック脅威インテリジェンス
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

ファイルをスキャンまたはプロセスメモリからCobaltStrikeビーコンを検出し、その構成情報を解析します

リポジトリを見る
91911535年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CobaltStrikeScan

ファイルまたはプロセスのメモリをスキャンしてCobalt Strikeビーコンを検出し、その設定を解析します。

CobaltStrikeScanは、WindowsプロセスメモリをスキャンしてDLLインジェクション(従来型またはリフレクティブインジェクション)の証拠を探し、さらにターゲットプロセスのメモリに対してYARAスキャンを実行してCobalt Strike v3およびv4ビーコンのシグネチャを検出します。

また、CobaltStrikeScanは、コマンドライン引数として指定された絶対パスまたは相対パスのファイルに対しても、同じYARAスキャンを実行できます。

ファイルまたはプロセスでCobalt Strikeビーコンが検出された場合、そのビーコンの設定が解析され、コンソールに表示されます。

このリポジトリのクローン

CobaltStrikeScanはGetInjectedThreadsをサブモジュールとして含んでいます。CobaltStrikeScanをクローンする際は、git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.gitを使用して、サブモジュールのコードも同時にダウンロード/クローンされるようにしてください。

ソリューションのビルド

Costura.Fodyは、コンパイルされたCobaltStrikeScan.exeアセンブリにCommandLine.dllとlibyara.NET.dllを埋め込むように設定されています。これにより、CobaltStrikeScan.exeは静的でポータブルなバージョンとして機能します。これを実現するには、ビルド時に「アクティブソリューションプラットフォーム」をx64に設定してください。

謝辞

このプロジェクトは、以下の研究・記事に触発されています:

  • SpecterOps - ディフェンダーもグラフで考える
  • JPCert - Cobalt Strike検出用Volatilityプラグイン
  • SentinelLabs - APT攻撃の構造とCobaltStrikeビーコンのエンコードされた設定
  • Neo23x0のSignature Base - Cobalt Strikeのエンコードされた設定ブロックを検出するための高品質なYARAシグネチャに使用。

必要条件

  • 64ビットWindows OS
  • .NET Framework 4.6
  • 管理者権限またはSeDebugPrivilegeが必要(プロセスメモリをスキャンしてインジェクトされたスレッドを検出するため)

使用法

root@kitploit:~
  -d, --directory-scan          Scan all process/memory dump files in a directory for Cobalt Strike beacons

  -f, --scan-file               Scan a process/memory dump for Cobalt Strike beacons

  -i, --injected-threads        Scan running (64-bit) processes for injected threads and Cobalt Strike beacons

  -p, --scan-processes          Scan running processes for Cobalt Strike beacons

  -v, --verbose                 Write verbose output

  -w, --write-process-memory    Write process memory to file when injected threads are detected

  -h, --help                    Display Help Message

  --help                        Display this help screen.

  --version                     Display version information.

使用例

画像

ツールをダウンロード