Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BeaconHunter — 使用ETW检测和响应Cobalt Strike信标。 | Kitploit
工具/GitHubGitHub/3lp4tr0n/beaconhunter
防御工具恶意软件分析威胁情报事件响应
GitHub3lp4tr0n/beaconhunter

BeaconHunter

使用ETW检测和响应Cobalt Strike信标。

查看仓库
5164914年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BeaconHunter

基于行为的监控与狩猎工具,使用 C# 构建并利用 ETW 追踪。蓝队成员可使用此工具检测和响应潜在的 Cobalt Strike 信标。红队成员可使用此工具研究 ETW 绕过技术并发现行为类似信标的新进程。

作者:Andrew Oliveau (@AndrewOliveau)

image

摘要

注入良性进程中的信标植入体,其线程通常处于 Wait:DelayExecution 状态(可能与 Cobalt Strike 的 sleep 有关)。查找所有包含处于 Wait:DelayExecution 状态线程的进程,然后利用 ETW 追踪专门监控可疑线程活动:

  • HTTP/HTTPS 回调
  • DNS 查询
  • 文件系统操作(cd、ls、upload、rm)
  • 进程终止(kill)
  • Shell 命令(run、execute)

对可疑行为进行评分,记录、显示并采取行动。

构建 / 安装

预编译版本

发布版

或执行 git clone 并进入 Release 文件夹。

.NET Framework 版本

4.5

NuGet 包:

工具 -> NuGet 包管理器 -> 包管理器控制台

  • Install-Package ConsoleTables -Version 2.4.2
  • Install-Package Microsoft.Diagnostics.Tracing.TraceEvent -Version 2.0.64
  • Install-Package System.Runtime.InteropServices.RuntimeInformation -Version 4.3.0

运行 BeaconHunter

  • 以管理员身份打开 PowerShell 或 CMD
  • .\BeaconHunter.exe

监控

网络信标评分
  • 评分通过计算信标回调之间的时间差(delta),再计算 delta 的一阶导数,然后将结果代入反函数 100/x(其中 x 为 delta 的一阶导数)得出。(注:可能有更好的方法,但目前有效)

image

IP 和端口统计

image

DNS 查询

  • 有助于检测 DNS 信标。

image

目录切换

image

新上传文件

image

Shell 命令

  • 检测 PPID 欺骗

image

操作

手动挂起线程 ID

image

自动挂起线程 ID

  • 设置评分阈值。当网络信标评分超过阈值时,BeaconHunter 将自动挂起该线程。

image

参考资料

  • ETW 提供程序:https://gist.github.com/guitarrapc/35a94b908bad677a7310#file-providerlist-md
  • ETW 事件:https://github.com/jdu2600/Windows10EtwEvents
  • TraceEvent 库指南:https://github.com/microsoft/perfview/blob/main/documentation/TraceEvent/TraceEventProgrammersGuide.md
下载工具