前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用BeaconEye监控CobaltStrike的Beacon

如何使用BeaconEye监控CobaltStrike的Beacon

作者头像
FB客服
发布2022-11-14 15:57:54
8190
发布2022-11-14 15:57:54
举报
文章被收录于专栏:FreeBuf

关于BeaconEye

BeaconEye是一款针对CobaltStrike的安全工具,该工具可以扫描正在运行的主动CobaltStrike Beacon。当BeaconEye扫描到了正在运行Beacon的进程之后,BeaconEye将会监控每一个进程以查看C2活动。

工作机制

BeaconEye将会扫描活动进程或MiniDump文件,以尝试检测CobaltStrike Beacon。在活动进程模式下,CobaltStrike Beacon可以将其以调试器的身份与目标进程绑定,监控Beacon活动以识别C2流量(当前版本的BeaconEye支持HTTP/HTTPS Beacon)。

用于加密C2数据和mallable配置文件的AES密钥会被动态解码,这将允许BeaconEye能够在操作人员发送命令时提取和解密Beacon的输出。

每个进程都会创建一个活动日志文件夹,该文件夹与执行BeaconEye的当前目录对应。

功能介绍

每个进程一个日志文件夹;

导出Beacon配置;

显示大多数Beacon命令的输出;

保存屏幕截图;

检测单独的和注入的Beacon;

检测使用内置sleep_mask隐藏的Beacon;

扫描正在运行的进程或离线Minidump文件。

工具下载

广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/CCob/BeaconEye.git

工具使用

代码语言:javascript
复制
代码语言:javascript
复制
BeconEye by @_EthicalChaos_
  CobaltStrike beacon hunter and command monitoring tool x86_64
  -v, --verbose              开启Verbose模式,显示更多信息
  -m, --monitor             扫描正在运行的活动进程,与之进行绑定并监控
  -f, --filter=VALUE           使用名字过滤进程列表(仅活动模式下可用)
  -d, --dump=VALUE          Minidump模式专用目录(*.dmp或*.mdmp)
  -h, --help                 显示帮助信息

(向右滑动,查看更多)

注意事项

BeaconEye可以检测所有Beacon类型,但只能监控HTTP/HTTPS Beacon。目前,工具只会解码命令输出数据,而不会解码命令请求。

项目地址

BeaconEye:https://github.com/CCob/BeaconEye

参考资料:

https://github.com/Apr4h/CobaltStrikeScan https://www.freebuf.com/articles/network/288210.html

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-10-02,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 关于BeaconEye
  • 工作机制
  • 功能介绍
  • 工具下载
  • 工具使用
  • (向右滑动,查看更多)
  • 注意事项
  • 项目地址
  • 参考资料:
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档