Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BeaconEye — Caça beacons do CobaltStrike e registra a saída de comandos do operador | Kitploit
Ferramentas/GitHubGitHub/ccob/beaconeye
Forensia de MemóriaAnálise de MalwareForensia DigitalComando e ControleInteligência de Ameaças
GitHubccob/beaconeye

BeaconEye

Caça beacons do CobaltStrike e registra a saída de comandos do operador

Ver Repositório
964112há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

BeaconEye

Introdução

BeaconEye examina processos em execução em busca de beacons ativos do CobaltStrike. Quando processos são encontrados executando beacon, o BeaconEye monitorará cada processo para atividade C2.

BeaconEye

Como funciona

O BeaconEye examinará processos ativos ou arquivos MiniDump em busca de suspeitos beacons do CobaltStrike. No modo de processo ativo, o BeaconEye opcionalmente se anexa como um depurador e começará a monitorar a atividade do beacon para tráfego C2 (beacons HTTP/HTTPS suportados atualmente).

As chaves AES usadas para criptografar dados C2 e o perfil maleável são decodificadas em tempo real, o que permite ao BeaconEye extrair e descriptografar a saída do beacon quando comandos são enviados pelo operador.

Uma pasta de log da atividade é criada por processo em relação ao diretório atual de onde o BeaconEye é executado.

Uso

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

Funcionalidades

  • Uma pasta de log por processo
  • Despeja a configuração do beacon
  • Exibe a saída da maioria dos comandos do beacon
  • Salva capturas de tela
  • Detecta beacons autônomos e injetados
  • Detecta beacons mascarados com sleep_mask embutido
  • Examina processos em execução ou Minidumps offline

Ressalvas

O BeaconEye pode detectar todos os tipos de beacon, mas monitora apenas beacons HTTP/HTTPS. Atualmente, apenas a saída dos comandos é decodificada, e não as requisições de comandos. Veja a lista de TODO abaixo para uma lista completa de funcionalidades planejadas.

O BeaconEye deve ser considerado ALPHA, estou interessado em obter feedback sobre beacons 4.x que não podem ser detectados ou onde o perfil C2 maleável não foi analisado corretamente, resultando em decodificação incorreta da saída.

TODO

  • Implementar monitoramento de beacon 32 bits
  • Adicionar suporte para monitoramento de beacons de pipe nomeado
  • Adicionar suporte para monitoramento de beacons TCP
  • Adicionar suporte para CobaltStrike 3.x
  • Adicionar argumento de linha de comando para segmentar processos específicos
  • Adicionar argumento de linha de comando para especificar o local de saída do log
  • Adicionar suporte para extrair comandos do operador
  • Suporte para examinar arquivos MiniDump

Referências e Agradecimentos

  • A detecção inicial de processos beacon do BeaconEye é fortemente baseada no CobaltStrikeScan do @Apr4h.
  • A biblioteca NtApiDotNet de James Forshaw, que torna a depuração e interação de processos muito fáceis a partir do C#.
  • @cube0x0 por sua porta de um leitor MiniDump gerenciado puro em C# que foi usado como referência.
Baixar ferramenta