
Сканировать файлы или память процессов на наличие CobaltStrike beacons и разбирать их конфигурацию
Сканирует файлы или память процессов на наличие маяков Cobalt Strike и анализирует их конфигурацию.
CobaltStrikeScan сканирует память процессов Windows на предмет признаков внедрения DLL (классического или рефлексивного внедрения) и/или выполняет YARA-сканирование памяти целевого процесса на сигнатуры маяков Cobalt Strike v3 и v4.
Также CobaltStrikeScan может выполнить такое же YARA-сканирование файла, указанного абсолютным или относительным путём в аргументе командной строки.
Если маяк Cobalt Strike обнаружен в файле или процессе, его конфигурация будет проанализирована и отображена в консоли.
CobaltStrikeScan содержит GetInjectedThreads в качестве подмодуля. Убедитесь, что вы используете git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git при клонировании CobaltStrikeScan, чтобы код подмодуля также был загружен/склонирован.
Costura.Fody настроен на встраивание CommandLine.dll и libyara.NET.dll в скомпилированную сборку CobaltStrikeScan.exe. CobaltStrikeScan.exe должен служить статической портативной версией CobaltStrikeScan. Для этого убедитесь, что при сборке выбрана платформа "Active Solution Platform" x64.
Этот проект вдохновлён следующими исследованиями/статьями:
-d, --directory-scan Scan all process/memory dump files in a directory for Cobalt Strike beacons
-f, --scan-file Scan a process/memory dump for Cobalt Strike beacons
-i, --injected-threads Scan running (64-bit) processes for injected threads and Cobalt Strike beacons
-p, --scan-processes Scan running processes for Cobalt Strike beacons
-v, --verbose Write verbose output
-w, --write-process-memory Write process memory to file when injected threads are detected
-h, --help Display Help Message
--help Display this help screen.
--version Display version information.
