
Examinar arquivos ou a memória de processos em busca de beacons CobaltStrike e analisar sua configuração
Escaneie arquivos ou memória de processos em busca de beacons do Cobalt Strike e analise sua configuração.
O CobaltStrikeScan escaneia a memória de processos Windows em busca de evidências de injeção de DLL (injeção clássica ou reflexiva) e/ou realiza uma varredura YARA na memória do processo alvo por assinaturas de beacon do Cobalt Strike v3 e v4.
Alternativamente, o CobaltStrikeScan pode realizar a mesma varredura YARA em um arquivo fornecido por caminho absoluto ou relativo como argumento de linha de comando.
Se um beacon do Cobalt Strike for detectado no arquivo ou processo, a configuração do beacon será analisada e exibida no console.
O CobaltStrikeScan contém GetInjectedThreads como um submódulo. Certifique-se de usar git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git ao clonar o CobaltStrikeScan para que o código do submódulo também seja baixado/clonado.
O Costura.Fody está configurado para incorporar CommandLine.dll e libyara.NET.dll no assembly compilado CobaltStrikeScan.exe. O CobaltStrikeScan.exe deve então servir como uma versão estática e portátil do CobaltStrikeScan. Para que isso ocorra, certifique-se de que a "Plataforma de Solução Ativa" esteja definida como x64 durante a compilação.
Este projeto é inspirado pelas seguintes pesquisas / artigos:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
