
Парсер на Python для извлечения конфигураций CobaltStrike Beacon из PE-файлов, дампов памяти и C2-URL-адресов с использованием эвристического XOR-дешифрования и структурированного разбора конфигурации.
Python-парсер конфигурации CobaltStrike Beacon
Используйте parse_beacon_config.py для бесстадийных beacon, дампов памяти или URL C2 с режимом совместимости metasploit (по умолчанию true).
Многие бесстадийные beacon являются PE-файлами, где сам код beacon хранится в секции .data и заксорен 4-байтовым ключом.
Скрипт пытается эвристически найти xor-ключ и данные, расшифровать данные и извлечь конфигурацию.
Он разработан так, чтобы его можно было использовать и как библиотеку.
Репозиторий теперь также включает небольшой модуль связи (comm.py), который может помочь в общении с C2-сервером в качестве beacon.
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon This can be a file path or a url (if started with http/s)
optional arguments:
-h, --help show this help message and exit
--json Print as json
--quiet Do not print missing or empty settings
--version VERSION Try as specific cobalt version (3 or 4). If not specified, tries both.
Чтобы использовать PoC связи, скопируйте его в основную папку и запустите оттуда. Для установки библиотеки M2Crypto (требование для poc) в Windows проще всего использовать установщики, найденные в интернете, а не через pip.