Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BeaconEye — CobaltStrike ビーコンを狩り出し、オペレーターのコマンド出力を記録します | Kitploit
ツール/GitHubGitHub/ccob/beaconeye
メモリフォレンジックマルウェア分析デジタルフォレンジックコマンド&コントロール脅威インテリジェンス
GitHubccob/beaconeye

BeaconEye

CobaltStrike ビーコンを狩り出し、オペレーターのコマンド出力を記録します

リポジトリを見る
9641121年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

BeaconEye

はじめに

BeaconEyeは、実行中のプロセスをスキャンしてアクティブなCobaltStrikeビーコンを検出します。ビーコンを実行しているプロセスが見つかると、BeaconEyeは各プロセスのC2アクティビティを監視します。

BeaconEye

動作の仕組み

BeaconEyeは、実行中のプロセスまたはMiniDumpファイルから疑わしいCobaltStrikeビーコンをスキャンします。ライブプロセスモードでは、BeaconEyeはオプションでデバッガとして自身をアタッチし、C2トラフィック(現在はHTTP/HTTPSビーコンをサポート)のビーコンアクティビティの監視を開始します。

C2データとmalleableプロファイルの暗号化に使用されるAES鍵はその場でデコードされ、これによりBeaconEyeは、オペレーターによってコマンドが送信されたときにビーコンの出力を抽出・復号できます。

アクティビティのログフォルダが、BeaconEyeが実行されたカレントディレクトリからの相対パスで、プロセスごとに作成されます。

使い方

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

特徴

  • プロセスごとのログフォルダ
  • ビーコン設定のダンプ
  • ほとんどのビーコンコマンドの出力を表示
  • スクリーンショットを保存
  • スタンドアロンおよびインジェクションされたビーコンを検出
  • 組み込みのsleep_maskでマスクされたビーコンを検出
  • 実行中のプロセスまたはMinidumpのオフラインスキャン

注意事項

BeaconEyeはすべてのビーコンタイプを検出できますが、HTTP/HTTPSビーコンのみ監視可能です。現時点では、コマンドリクエストではなく、コマンド出力のみが復号されます。完全な機能リストについては、以下のTODOリストを参照してください。

BeaconEyeはALPHA版と見なされるべきです。検出できない4.xビーコンや、malleable C2プロファイルが正しく解析されず出力の復号が誤っていた場合についてのフィードバックを歓迎します。

TODO

  • 32ビットビーコンモニタリングの実装
  • 名前付きパイプビーコンのモニタリングサポートを追加
  • TCPビーコンのモニタリングサポートを追加
  • CobaltStrike 3.xのサポートを追加
  • 特定のプロセスを対象とするコマンドライン引数の追加
  • 出力ログの場所を指定するコマンドライン引数を追加
  • オペレーターコマンドの抽出サポートを追加
  • MiniDumpファイルのスキャンサポート

参考資料と謝辞

  • BeaconEyeの初期ビーコンプロセス検出は、@Apr4hのCobaltStrikeScanに大きく基づいています。
  • James ForshawのNtApiDotNetライブラリ。これにより、C#からプロセスのデバッグと操作が容易になります。
  • @cube0x0氏、彼の純粋なマネージドC# MiniDumpリーダーの移植版を参考にしました。
ツールをダウンロード