Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BeaconEye — 找出 CobaltStrike 信标并记录操作员命令输出 | Kitploit
工具/GitHubGitHub/ccob/beaconeye
内存取证恶意软件分析数字取证命令与控制威胁情报
GitHubccob/beaconeye

BeaconEye

找出 CobaltStrike 信标并记录操作员命令输出

查看仓库
96411272年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BeaconEye

介绍

BeaconEye 扫描正在运行的进程以查找活跃的 CobaltStrike 信标。当发现进程在运行信标时,BeaconEye 将监控每个进程的 C2 活动。

BeaconEye

工作原理

BeaconEye 将扫描实时进程或 MiniDump 文件以查找可疑的 CobaltStrike 信标。在实时进程模式下,BeaconEye 可选择将其自身附加为调试器,并开始监控信标的 C2 流量活动(目前支持 HTTP/HTTPS 信标)。

用于加密 C2 数据和可变配置文件的 AES 密钥会在运行时解码,这使得 BeaconEye 能够在操作员发送命令时提取并解密信标的输出。

每个进程会相对于 BeaconEye 执行的当前目录创建一个活动日志文件夹。

用法

root@kitploit:~
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64

  -v, --verbose              Display more verbose output instead of just
                               information on beacons found
  -m, --monitor              Attach to and monitor beacons found when scanning
                               live processes
  -f, --filter=VALUE         Filter process list with names starting with x (
                               live mode only)
  -d, --dump=VALUE           A folder to use for MiniDump mode to scan for
                               beacons (files with *.dmp or *.mdmp)
  -h, --help                 Display this help

功能

  • 每个进程的日志文件夹
  • 转储信标配置
  • 显示大多数信标命令的输出
  • 保存截图
  • 检测独立和注入的信标
  • 检测使用内置 sleep_mask 隐藏的信标
  • 离线扫描正在运行的进程或 Minidump

注意事项

BeaconEye 可以检测所有信标类型,但仅能监控 HTTP/HTTPS 信标。目前,仅解码命令输出,不包含命令请求。请参阅下面的 TODO 列表以了解完整的功能计划。

BeaconEye 应被视为 ALPHA 阶段,我热切希望获得关于 4.x 信标无法被检测,或由于可变 C2 配置文件解析不正确导致输出解码错误情况的反馈。

待办事项

  • 实现32位信标监控
  • 添加对监控命名管道信标的支持
  • 添加对监控 TCP 信标的支持
  • 添加对 CobaltStrike 3.x 的支持
  • 添加用于定位特定进程的命令行参数
  • 添加用于指定输出日志位置的命令行参数
  • 添加对提取操作员命令的支持
  • 支持扫描 MiniDump 文件

参考文献与致谢

  • BeaconEye 初始信标进程检测严重基于 @Apr4h 的 CobaltStrikeScan。
  • James Forshaw 的 NtApiDotNet 库,使得在 C# 中进行进程调试和交互变得轻而易举。
  • @cube0x0 贡献的纯托管 C# MiniDump 读取器移植版,被用作参考。
下载工具