
Parser Python para extrair configurações do CobaltStrike Beacon a partir de arquivos PE, dumps de memória e URLs C2 usando descriptografia XOR heurística e análise estruturada de configuração.
Parser Python para configuração do Beacon do CobaltStrike
Use parse_beacon_config.py para beacons sem estágios, dumps de memória ou URLs C2 com modo de compatibilidade metasploit (padrão true).
Muitos beacons sem estágio são PEs onde o próprio código do beacon é armazenado na seção .data e é xored com uma chave de 4 bytes.
O script tenta encontrar a chave xor e os dados heuristicamente, descriptografar os dados e analisar a configuração a partir deles.
Isso é projetado para que também possa ser usado como uma biblioteca.
O repositório agora também inclui um pequeno módulo de comunicação (comm.py) que pode ajudar a se comunicar com um servidor C2 como um beacon.
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon This can be a file path or a url (if started with http/s)
optional arguments:
-h, --help show this help message and exit
--json Print as json
--quiet Do not print missing or empty settings
--version VERSION Try as specific cobalt version (3 or 4). If not specified, tries both.
Para usar a poc de comunicação, copie-a para a pasta principal e execute-a a partir de lá. Para instalar a biblioteca M2Crypto (um requisito para a poc) no Windows, é mais fácil com instaladores encontrados online, e não através do pip.