
CobaltStrike ビーコンを狩り出し、オペレーターのコマンド出力を記録します
BeaconEyeは、実行中のプロセスをスキャンしてアクティブなCobaltStrikeビーコンを検出します。ビーコンを実行しているプロセスが見つかると、BeaconEyeは各プロセスのC2アクティビティを監視します。

BeaconEyeは、実行中のプロセスまたはMiniDumpファイルから疑わしいCobaltStrikeビーコンをスキャンします。ライブプロセスモードでは、BeaconEyeはオプションでデバッガとして自身をアタッチし、C2トラフィック(現在はHTTP/HTTPSビーコンをサポート)のビーコンアクティビティの監視を開始します。
C2データとmalleableプロファイルの暗号化に使用されるAES鍵はその場でデコードされ、これによりBeaconEyeは、オペレーターによってコマンドが送信されたときにビーコンの出力を抽出・復号できます。
アクティビティのログフォルダが、BeaconEyeが実行されたカレントディレクトリからの相対パスで、プロセスごとに作成されます。
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_maskでマスクされたビーコンを検出BeaconEyeはすべてのビーコンタイプを検出できますが、HTTP/HTTPSビーコンのみ監視可能です。現時点では、コマンドリクエストではなく、コマンド出力のみが復号されます。完全な機能リストについては、以下のTODOリストを参照してください。
BeaconEyeはALPHA版と見なされるべきです。検出できない4.xビーコンや、malleable C2プロファイルが正しく解析されず出力の復号が誤っていた場合についてのフィードバックを歓迎します。