
파일 또는 프로세스 메모리를 스캔하여 CobaltStrike 비콘을 찾고 해당 구성을 파싱합니다.
파일 또는 프로세스 메모리에서 Cobalt Strike 비콘을 스캔하고 해당 구성을 파싱합니다.
CobaltStrikeScan은 Windows 프로세스 메모리에서 DLL 인젝션(클래식 또는 리플렉티브 인젝션)의 증거를 스캔하거나, 대상 프로세스 메모리에서 Cobalt Strike v3 및 v4 비콘 시그니처에 대한 YARA 스캔을 수행합니다.
또는 CobaltStrikeScan은 명령줄 인수로 절대 또는 상대 경로로 제공된 파일에 대해 동일한 YARA 스캔을 수행할 수 있습니다.
파일이나 프로세스에서 Cobalt Strike 비콘이 감지되면 비콘의 구성이 파싱되어 콘솔에 표시됩니다.
CobaltStrikeScan은 서브모듈로 GetInjectedThreads를 포함합니다. CobaltStrikeScan을 복제할 때 git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git를 사용하여 서브모듈의 코드도 다운로드/복제되도록 하십시오.
Costura.Fody는 CommandLine.dll 및 libyara.NET.dll을 컴파일된 CobaltStrikeScan.exe 어셈블리에 포함하도록 구성되어 있습니다. 그러면 CobaltStrikeScan.exe는 정적이고 휴대 가능한 버전으로 사용될 수 있습니다. 이를 위해 빌드 시 '활성 솔루션 플랫폼'이 x64로 설정되어 있는지 확인하십시오.
이 프로젝트는 다음 연구/문서에서 영감을 받았습니다:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
