Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BeaconHunter — Detecte e responda a beacons do Cobalt Strike usando ETW. | Kitploit
Ferramentas/GitHubGitHub/3lp4tr0n/beaconhunter
Ferramentas DefensivasAnálise de MalwareInteligência de AmeaçasResposta a Incidentes
GitHub3lp4tr0n/beaconhunter

BeaconHunter

Detecte e responda a beacons do Cobalt Strike usando ETW.

Ver Repositório
51649há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

BeaconHunter

Ferramenta de monitoramento e caça baseada em comportamento construída em C# utilizando rastreamento ETW. Equipes azuis podem usar esta ferramenta para detectar e responder a potenciais beacons do Cobalt Strike. Equipes vermelhas podem usar esta ferramenta para pesquisar bypass de ETW e descobrir novos processos que se comportam como beacons.

Autor: Andrew Oliveau (@AndrewOliveau)

image

TL;DR

Implantes de beacon injetados em um processo benigno vivem em uma thread com estado Wait:DelayExecution (provavelmente relacionado ao sleep do Cobalt Strike). Encontre todos os processos que contêm uma thread em estado Wait:DelayExecution. Então, utilize o rastreamento ETW para monitorar especificamente atividades suspeitas de thread:

  • Callbacks HTTP/HTTPS
  • Consultas DNS
  • Sistema de arquivos (cd,ls,upload,rm)
  • Terminação de processos (kill)
  • Comandos de shell (run,execute)

Pontue comportamentos suspeitos. Registre, exiba e tome ações contra eles.

Compilação / Instalação

Pré-compilado

Lançamento

ou git clone e vá para a pasta Release.

Versão do .NET Framework

4.5

Pacotes NuGet:

Tools -> NuGet Package Manager -> Package Manager Console

  • Install-Package ConsoleTables -Version 2.4.2
  • Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64
  • Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0

Executando o BeaconHunter

  • Abra o PowerShell ou CMD como Administrador
  • .\BeaconHunter.exe

MONITORAR

Pontuação de Beacon de Rede
  • A pontuação é determinada calculando a diferença de tempo entre callbacks de beacon (delta), então calculando a primeira derivada de delta, e então alimentando a resposta em uma função inversa 100/x onde x é a primeira derivada de delta. (Nota: Provavelmente existe uma maneira melhor, mas funciona)

image

Estatísticas de IP e PORTA

image

Consultas DNS

  • Útil para detectar beacons DNS.

image

Mudança de Diretório

image

Novos Arquivos Enviados

image

Comandos Shell

  • Detecta spoofing de PPID

image

AÇÃO

Suspender ID da Thread - Manual

image

Suspender ID da Thread - Automatizado

  • Defina um limite de pontuação. Se a Pontuação de Beacon de Rede ultrapassar o limite, o BeaconHunter suspenderá automaticamente a thread.

image

Referências

  • Provedores ETW: https://gist.github.com/guitarrapc/35a94b908bad677a7310#file-providerlist-md
  • Eventos ETW: https://github.com/jdu2600/Windows10EtwEvents
  • Guia da Biblioteca TraceEvent: https://github.com/microsoft/perfview/blob/main/documentation/TraceEvent/TraceEventProgrammersGuide.md
Baixar ferramenta