Анализ конфигурации Cobalt Strike Beacon
★ 8.4 · security
analyzing-cobalt-strike-beacon-configuration — это скилл для Claude Code, который извлекает и анализирует конфигурацию Cobalt Strike Beacon из PE-файлов и дампов памяти для идентификации инфраструктуры C2, malleable-профилей и тактики оператора. Конфигурация хранится в .data-секции PE в формате TLV, XOR-кодированная одним байтом (0x69 для версии 3, 0x2e для версии 4); скилл использует библиотеку dissect.cobaltstrike для автоматического парсинга, а также pefile и yara-python. Из конфигурации извлекаются адреса C2-серверов, User-Agent, sleep/jitter-параметры, named pipes, spawn-процессы и водяной знак лицензии — последний позволяет связывать несколько беаконов с одним оператором или утёкшим ключом. Скилл ориентирован на incident responders и SOC-аналитиков, которым нужно быстро атрибутировать кампанию, построить правила обнаружения или верифицировать покрытие мониторинга для техник MITRE ATT&CK T1071.001, T1573.001, T1090.004 и T1105.
- #cobalt-strike
- #beacon
- #c2
- #malware-analysis
- #config-extraction
- #threat-hunting
- #red-team-tools