用于解析 CobaltStrike Beacon 配置的 Python 解析器
使用 parse_beacon_config.py 解析无阶段 beacon、内存转储或 C2 URL,默认启用 Metasploit 兼容模式(默认 true)。
许多无阶段 beacon 是 PE 文件,其中 beacon 代码本身存储在 .data 段中,并通过 4 字节密钥进行异或加密。
该脚本尝试启发式地查找异或密钥和数据,解密数据并从中解析配置。
此设计也支持作为库使用。
该仓库现在还包括一个小的通信模块(comm.py),可以帮助作为 beacon 与 C2 服务器进行通信。
usage: parse_beacon_config.py [-h] [--json] [--quiet] [--version VERSION] beacon
Parses CobaltStrike Beacon's configuration from PE, memory dump or URL.
positional arguments:
beacon 可以是文件路径或URL(如果以http/s开头)
optional arguments:
-h, --help 显示此帮助信息并退出
--json 以JSON格式打印
--quiet 不打印缺失或空的设置
--version VERSION 尝试指定Cobalt版本(3或4)。如未指定,则尝试两者。
要使用通信概念验证,请将其复制到主文件夹并从那里运行。
在 Windows 上安装 M2Crypto 库(该概念验证的依赖)时,最简单的方法是使用在线安装程序,而不是通过 pip。