
CobaltStrike 비콘을 찾아내고 운영자 명령 출력을 기록합니다
BeaconEye는 실행 중인 프로세스에서 활성화된 CobaltStrike 비콘을 스캔합니다. 프로세스가 비콘을 실행 중인 것으로 확인되면 BeaconEye는 각 프로세스의 C2 활동을 모니터링합니다.

BeaconEye는 라이브 프로세스 또는 MiniDump 파일에서 의심되는 CobaltStrike 비콘을 스캔합니다. 라이브 프로세스 모드에서는 선택적으로 디버거로 연결되어 C2 트래픽(현재 HTTP/HTTPS 비콘 지원)에 대한 비콘 활동 모니터링을 시작합니다.
C2 데이터 및 malleable 프로파일 암호화에 사용되는 AES 키가 실시간으로 디코딩되어, 운영자가 명령을 보낼 때 BeaconEye가 비콘의 출력을 추출하고 복호화할 수 있습니다.
활동 로그 폴더는 프로세스별로 BeaconEye가 실행된 현재 디렉터리 기준으로 생성됩니다.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask로 마스킹된 비콘 탐지BeaconEye는 모든 비콘 유형을 탐지할 수 있지만 HTTP/HTTPS 비콘만 모니터링할 수 있습니다. 현재는 명령 요청이 아닌 명령 출력만 디코딩됩니다. 전체 기능 목록은 아래 TODO 목록을 참조하세요.
BeaconEye는 알파 단계로 간주됩니다. 4.x 비콘 중 탐지되지 않거나, malleable C2 프로파일이 올바르게 파싱되지 않아 출력이 잘못 디코딩되는 경우 피드백을 기다립니다.