
مجموعة من الأدوات والقواعد لفك تشفير Brute Ratel C4 badgers
مجموعة من الأدوات والقواعد لفك تشفير Badgers الخاصة بـ Brute Ratel C4
جميع الأدوات والقواعد مبنية على عينات تم تحديدها بواسطة PaloAlto في تقريرهم https://unit42.paloaltonetworks.com/brute-ratel-c4-tool/
تم اختبار قاعدة Yara على العينات المضمنة في تقرير Unit42 وعلى عينات إضافية تم تحديدها بواسطة هذه القاعدة
❯ yara rule.yar
BruteRatel ./hacker.exe
BruteRatel ./badger_x64.exe
BruteRatel ./trustwave.exe
BruteRatel ./adi_badger_x64_2.exe
BruteRatel ./npser.exe
BruteRatel ./twitter.exe
BruteRatel ./X64 Brute Ratel C4 Windows Kernel Module.bin
BruteRatel ./sample2.exe
BruteRatel ./HorionInjector.exe
BruteRatel ./http_badger_x64.exe
BruteRatel ./sample1.exe
تم اختبار مفكك الإعدادات على العينات المحددة في تقرير Unit42 وعلى عينات إضافية تم العثور عليها باستخدام قاعدة Yara أعلاه.
حتى الآن، لوحظ مفتاح ثابت واحد فقط في العينات.
❯ python3 decoder.py sample1.exe
[+] Brute Ratel C4 Config Extractor by Immersive Labs
[+] Reading contents of file "sample1.exe"
[-] Config Pattern Detected
[-] May be encrypted testing key b'bYXJm/3#M?:XyMBF'
[+] Printing config to screen
||0|1|192.168.2.9|443|Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.93 Safari/537.36|12345|P@ssw0rd|/admin||