
ファイルをスキャンまたはプロセスメモリからCobaltStrikeビーコンを検出し、その構成情報を解析します
ファイルまたはプロセスのメモリをスキャンしてCobalt Strikeビーコンを検出し、その設定を解析します。
CobaltStrikeScanは、WindowsプロセスメモリをスキャンしてDLLインジェクション(従来型またはリフレクティブインジェクション)の証拠を探し、さらにターゲットプロセスのメモリに対してYARAスキャンを実行してCobalt Strike v3およびv4ビーコンのシグネチャを検出します。
また、CobaltStrikeScanは、コマンドライン引数として指定された絶対パスまたは相対パスのファイルに対しても、同じYARAスキャンを実行できます。
ファイルまたはプロセスでCobalt Strikeビーコンが検出された場合、そのビーコンの設定が解析され、コンソールに表示されます。
CobaltStrikeScanはGetInjectedThreadsをサブモジュールとして含んでいます。CobaltStrikeScanをクローンする際は、git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.gitを使用して、サブモジュールのコードも同時にダウンロード/クローンされるようにしてください。
Costura.Fodyは、コンパイルされたCobaltStrikeScan.exeアセンブリにCommandLine.dllとlibyara.NET.dllを埋め込むように設定されています。これにより、CobaltStrikeScan.exeは静的でポータブルなバージョンとして機能します。これを実現するには、ビルド時に「アクティブソリューションプラットフォーム」をx64に設定してください。
このプロジェクトは、以下の研究・記事に触発されています:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
