
Caça beacons do CobaltStrike e registra a saída de comandos do operador
BeaconEye examina processos em execução em busca de beacons ativos do CobaltStrike. Quando processos são encontrados executando beacon, o BeaconEye monitorará cada processo para atividade C2.

O BeaconEye examinará processos ativos ou arquivos MiniDump em busca de suspeitos beacons do CobaltStrike. No modo de processo ativo, o BeaconEye opcionalmente se anexa como um depurador e começará a monitorar a atividade do beacon para tráfego C2 (beacons HTTP/HTTPS suportados atualmente).
As chaves AES usadas para criptografar dados C2 e o perfil maleável são decodificadas em tempo real, o que permite ao BeaconEye extrair e descriptografar a saída do beacon quando comandos são enviados pelo operador.
Uma pasta de log da atividade é criada por processo em relação ao diretório atual de onde o BeaconEye é executado.
BeconEye by @_EthicalChaos_
CobaltStrike beacon hunter and command monitoring tool x86_64
-v, --verbose Display more verbose output instead of just
information on beacons found
-m, --monitor Attach to and monitor beacons found when scanning
live processes
-f, --filter=VALUE Filter process list with names starting with x (
live mode only)
-d, --dump=VALUE A folder to use for MiniDump mode to scan for
beacons (files with *.dmp or *.mdmp)
-h, --help Display this help
sleep_mask embutidoO BeaconEye pode detectar todos os tipos de beacon, mas monitora apenas beacons HTTP/HTTPS. Atualmente, apenas a saída dos comandos é decodificada, e não as requisições de comandos. Veja a lista de TODO abaixo para uma lista completa de funcionalidades planejadas.
O BeaconEye deve ser considerado ALPHA, estou interessado em obter feedback sobre beacons 4.x que não podem ser detectados ou onde o perfil C2 maleável não foi analisado corretamente, resultando em decodificação incorreta da saída.