Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BeaconEye — Обнаруживает маяки CobaltStrike и регистрирует вывод команд оператора | Kitploit
Инструменты/GitHubGitHub/ccob/beaconeye
Криминалистика памятиАнализ вредоносных программЦифровая криминалистикаКомандование и УправлениеРазведка угроз
GitHubccob/beaconeye

BeaconEye

Обнаруживает маяки CobaltStrike и регистрирует вывод команд оператора

Репозиторий
9641121 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BeaconEye

Введение

BeaconEye сканирует запущенные процессы на предмет активных бекдоров CobaltStrike. Когда обнаруживается процесс, запускающий бекдор, BeaconEye начинает мониторинг каждого процесса на предмет C2-активности.

BeaconEye

Как это работает

BeaconEye сканирует живые процессы или файлы MiniDump на предмет подозрительных бекдоров CobaltStrike. В режиме живых процессов BeaconEye опционально прикрепляется как отладчик и начинает мониторинг активности бекдора для C2-трафика (в настоящее время поддерживаются HTTP/HTTPS бекдоры).

Ключи AES, используемые для шифрования C2-данных и malleable профиля, декодируются на лету, что позволяет BeaconEye извлекать и расшифровывать вывод бекдора, когда команды отправляются оператором.

Папка с логами активности создаётся для каждого процесса относительно текущей директории, из которой запускается BeaconEye.

Использование

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

Возможности

  • Папка с логами для каждого процесса
  • Дамп конфигурации бекдора
  • Отображает вывод большинства команд бекдора
  • Сохраняет скриншоты
  • Обнаруживает отдельные и внедрённые бекдоры
  • Обнаруживает бекдоры, скрытые с помощью встроенного sleep_mask
  • Сканирование запущенных процессов или Minidump-файлов офлайн

Предостережения

BeaconEye может обнаруживать все типы бекдоров, но мониторить только HTTP/HTTPS бекдоры. В настоящее время декодируется только вывод команд, а не запросы команд. См. список TODO ниже для полного списка планируемых функций.

BeaconEye следует считать ALPHA-версией, я заинтересован в получении обратной связи о бекдорах 4.x, которые не удаётся обнаружить, или о случаях, когда malleable C2 профиль был разобран неправильно, что привело к некорректному декодированию вывода.

TODO

  • Реализовать мониторинг 32-битных бекдоров
  • Добавить поддержку мониторинга бекдоров через именованные каналы
  • Добавить поддержку мониторинга TCP-бекдоров
  • Добавить поддержку CobaltStrike 3.x
  • Добавить аргумент командной строки для нацеливания на конкретные процессы
  • Добавить аргумент командной строки для указания местоположения логов вывода
  • Добавить поддержку извлечения команд оператора
  • Поддержка сканирования файлов MiniDump

Ссылки и благодарности

  • Первоначальное обнаружение процессов бекдора BeaconEye основано на CobaltStrikeScan от @Apr4h.
  • Библиотека NtApiDotNet от James Forshaw, которая делает отладку и взаимодействие с процессами из C# лёгкими.
  • @cube0x0 за его порт чистого управляемого C#-ридера MiniDump, который использовался в качестве ссылки.
Скачать инструмент