Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cobalt-strike/beacon_health_check
渗透测试框架命令与控制红队
GitHubcobalt-strike/beacon_health_check

beacon_health_check

这个aggressor脚本使用beacon的备注字段来指示beacon的健康状态。

查看仓库
1432395年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Beacon Health Check Aggressor Script

Joe Vest (Twitter: @joevest)

描述

该攻击脚本利用信标的备注字段来指示信标的健康状态。这是通过以下方式实现的:

  • 跟踪每个信标的当前睡眠/抖动时间
  • 根据“最大预期签入时间”计算健康状态
  • 每分钟使用事件 heartbeat_1m 用适当的图标更新备注字段
  • 将新信标标记为“NEW”并附上到达时间
  • 将信标 ID 和 PID 添加到初始信标事件日志消息中

演示

YouTube 上的演示

健康检查与图标

☑ - 符号表示信标处于活动状态且正常工作

计算方式为上次签入时间小于最大预期签入时间 (sleep + (sleep * .01 * jitter))

例如,一个睡眠时间为 sleep 300 20 的信标,其最大预期签入时间为 360,计算方式为 300 + (300 * .01 * 20)。

💀 - 符号表示信标已死亡

计算方式为上次签入时间大于最大预期签入时间乘以 2。这被称为“死亡时间”。

例如,一个睡眠时间为 sleep 300 20 的信标,其死亡时间为 720。

❎ - 符号表示信标已被操作员杀死。

如果 beacon['alive'] 为假,则表示操作员已杀死/退出此信标,且信标已确认退出命令。

⚠ - 符号表示信标即将死亡

计算方式为上次签入时间大于最大预期签入时间且小于死亡时间。

⏸ - 符号表示信标已暂停。

这是一个已断开连接但仍被视为活动的链接信标。这些信标依赖父信标进行通信。它们不会被标记为死亡,而是标记为已暂停。目前没有很好的方法来跟踪已断开信标的进程。

以下展示了这些图标在 Cobalt Strike 客户端中的显示效果。

Beacon Health Status Icons

信标 ID 和 PID 已添加到初始信标事件日志消息中。

Additional info in the event log for new beacons

使用方法

通过脚本管理器加载 beaconhealth.cna 文件。

在脚本控制台中使用 get_BeaconHealthCheck_settings 函数查看信标的睡眠/抖动追踪器。

关于脚本你需要了解的内容

  • 它使用备注字段。你可以随意编辑。在健康检查期间,备注的第一个字符会被更新为相应的符号。
  • 链接信标没有睡眠时间。睡眠时间由链接信标的父信标追踪。
  • 睡眠设置在被追踪之前不会进行验证。在已死亡的信标上设置睡眠可能会导致符号在实际睡眠被信标处理之前发生变化。
  • 健康检查旨在监控长期运行的信标。
    • 每分钟测量一次健康状态
    • 这可能仍然过于频繁
    • 你可以通过更改触发检查的心跳事件来调整时间。
  • 跟踪数据库不是持久化的。如果你关闭 Cobalt Strike 客户端并重新连接,数据库将刷新,信标可能会被标记为 NEW。
下载工具