
PEファイル、メモリダンプ、およびC2 URLから発見的XOR復号と構造化設定解析を使用してCobaltStrike Beaconの設定を抽出するPythonパーサー。
Pythonパーサー - CobaltStrike Beaconの設定を解析します
ステージレスのビーコン、メモリダンプ、またはC2 URLに対して、parse_beacon_config.py を使用します(Metasploit互換モードはデフォルトで有効)。
多くのステージレスビーコンはPEであり、ビーコンコード自体が .data セクションに格納され、4バイトのキーでXORされています。
スクリプトはヒューリスティックにXORキーとデータを検出し、データを復号して、そこから設定を解析します。
これはライブラリとしても使用できるように設計されています。
リポジトリには、ビーコンとしてC2サーバーと通信するための小さな通信モジュール (comm.py) も含まれています。
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon This can be a file path or a url (if started with http/s)
optional arguments:
-h, --help show this help message and exit
--json Print as json
--quiet Do not print missing or empty settings
--version VERSION Try as specific cobalt version (3 or 4). If not specified, tries both.
通信のPoCを使用するには、メインフォルダにコピーしてそこから実行してください。 WindowsでM2Cryptoライブラリ(PoCの要件)をインストールするには、pipではなくオンラインで入手できるインストーラを使用するのが最も簡単です。