Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CobaltStrikeScan — Сканировать файлы или память процессов на наличие CobaltStrike beacons и разбирать их конфигурацию | Kitploit
Инструменты/GitHubGitHub/apr4h/cobaltstrikescan
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Криминалистика памятиФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угроз
GitHubapr4h/cobaltstrikescan

CobaltStrikeScan

Сканировать файлы или память процессов на наличие CobaltStrike beacons и разбирать их конфигурацию

Репозиторий
9191155 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CobaltStrikeScan

Сканирует файлы или память процессов на наличие маяков Cobalt Strike и анализирует их конфигурацию.

CobaltStrikeScan сканирует память процессов Windows на предмет признаков внедрения DLL (классического или рефлексивного внедрения) и/или выполняет YARA-сканирование памяти целевого процесса на сигнатуры маяков Cobalt Strike v3 и v4.

Также CobaltStrikeScan может выполнить такое же YARA-сканирование файла, указанного абсолютным или относительным путём в аргументе командной строки.

Если маяк Cobalt Strike обнаружен в файле или процессе, его конфигурация будет проанализирована и отображена в консоли.

Клонирование репозитория

CobaltStrikeScan содержит GetInjectedThreads в качестве подмодуля. Убедитесь, что вы используете git clone --recursive https://github.com/Apr4h/CobaltStrikeScan.git при клонировании CobaltStrikeScan, чтобы код подмодуля также был загружен/склонирован.

Сборка решения

Costura.Fody настроен на встраивание CommandLine.dll и libyara.NET.dll в скомпилированную сборку CobaltStrikeScan.exe. CobaltStrikeScan.exe должен служить статической портативной версией CobaltStrikeScan. Для этого убедитесь, что при сборке выбрана платформа "Active Solution Platform" x64.

Благодарности

Этот проект вдохновлён следующими исследованиями/статьями:

  • SpecterOps - Защитники тоже мыслят графиками
  • JPCert - Плагин Volatility для обнаружения Cobalt Strike
  • SentinelLabs - Анатомия APT-атаки и закодированная конфигурация маяка CobaltStrike
  • База сигнатур Neo23x0 Signature Base для высококачественных YARA-сигнатур, используемых для обнаружения закодированного блока конфигурации Cobalt Strike.

Требования

  • 64-разрядная ОС Windows
  • .NET Framework 4.6
  • Требуются права администратора или SeDebugPrivilege для сканирования памяти процессов на наличие внедрённых потоков

Использование

root@kitploit:~
  -d, --directory-scan          Scan all process/memory dump files in a directory for Cobalt Strike beacons

  -f, --scan-file               Scan a process/memory dump for Cobalt Strike beacons

  -i, --injected-threads        Scan running (64-bit) processes for injected threads and Cobalt Strike beacons

  -p, --scan-processes          Scan running processes for Cobalt Strike beacons

  -v, --verbose                 Write verbose output

  -w, --write-process-memory    Write process memory to file when injected threads are detected

  -h, --help                    Display Help Message

  --help                        Display this help screen.

  --version                     Display version information.

Пример

Image

Скачать инструмент