Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
drovorub-hunt — أداة للمساعدة في الصيد القائم على الشبكة لـ GRU's Drovorub malware c2 | Kitploit
أدوات/GitHubGitHub/insane-forensics/drovorub-hunt
موجزات ومجمعات التهديداتتحليل الشبكة الجنائيتحليل البرمجيات الخبيثةاستخبارات التهديداتكشف التسللالاستجابة للحوادث
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

أداة للمساعدة في الصيد القائم على الشبكة لـ GRU's Drovorub malware c2

عرض المستودع
256منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شعار Insane Forensics

تقارير من Drovorub: صيد التهديدات الشبكية لبرمجيات خبيثة من GRU GTsSS الروسية على نطاق واسع

في الآونة الأخيرة، أصدرت وكالة الأمن القومي ومكتب التحقيقات الفيدرالي تقريرًا يوضح قدرات القيادة والتحكم التي استخدمتها المديرية الرئيسية للأركان العامة الروسية (GRU) مركز الخدمات الخاصة الرئيسي الخامس والثمانون (GTsSS)، الوحدة العسكرية 26265 للتدخل في الانتخابات الرئاسية الأمريكية لعام 2016. بينما احتوى التقرير على تفاصيل فنية حول تقنيات البرمجيات الخبيثة، لم يقدم التقرير أداة جاهزة على نطاق الشبكة لصيد التهديدات. اليوم، Insane Forensics تنشر علنًا أداة مفتوحة المصدر ومجانية للمساعدة في الكشف والاستجابة الشبكية على نطاق واسع لبرمجية Drovorub الخبيثة باستخدام Elasticsearch وKibana. الأداة المقدمة تعمل على التقاطات الشبكة الموجودة (ملفات pcap) وتدعم أيضًا وضع الالتقاط المباشر.

صورة لوحة معلومات Drovorub Kibana

إخلاء مسؤولية: لقد بنينا هذه الأداة بالكامل باستخدام بيانات تقرير وكالة الأمن القومي/مكتب التحقيقات الفيدرالي. لم نحصل على عينات حقيقية من البرمجيات الخبيثة أو التقاطات حزم. إذا كانت لديك عينات/التقاطات شبكة أو يمكنك التحقق من صحة هذه الأداة ببيانات حقيقية، فيُرجى التواصل معنا.

المضمن في هذه المجموعة

  • نص برمجي بلغة Python لتحميل بيانات pcap التي تم جمعها سابقًا أو الاستماع المباشر على واجهة
  • فهرسة Elasticsearch mapping
  • لوحات معلومات Kibana للمحلل

المتطلبات

  • TShark في مسار البيئة
  • Elasticsearch وKibana
  • Python3

الاستخدام

هذه التعليمات لأغراض إعلامية فقط. افهم الاختلافات المطلوبة لبيئتك قبل المتابعة

  1. قم بتثبيت تبعيات Python المطلوبة باستخدام ملف requirements.txt المقدم.
    1. pip install -r requirements.txt
  2. أنشئ فهرسة Elasticsearch mapping.
    1. لقد وفرنا نصًا برمجيًا مساعدًا للمساعدة في ذلك. بالنسبة لـ ELK stack المصادق عليه، استخدمنا python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>
  3. أضف كائنات Kibana المحفوظة (التصورات، لوحات المعلومات، نمط الفهرس).
    1. في Kibana: Management -> Stack Management -> Saved Objects -> Import
    2. استخدم ملف drovorub_hunt.ndjson المقدم.
  4. قم بتحميل البيانات لتحليلها باستخدام أحد الخيارات التالية. يجب استخدام حقلي elk_un وelk_pw فقط إذا كانت عقدة elk الخاصة بك تستخدم المصادقة.
    1. وضع التقاط الحزم: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. وضع الالتقاط المباشر: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. وضع بيانات الاختبار: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. إذا كنت تستخدم بيانات اختبار، تأكد من ضبط النافذة الزمنية للرجوع إلى عام 2016 لأن بيانات العينة من ذلك التوقيت. بيانات الاختبار مشتقة من لقطات شاشة تقرير وكالة الأمن القومي/مكتب التحقيقات الفيدرالي.

تقنيات تحليل البيانات

تتيح لوحة المعلومات المقدمة تقنيات الصيد والاستجابة الأولية التي تغطي القيادة والتحكم (C2) لبرمجية Drovorub. تستخدم Drovorub C2 بروتوكول WebSockets الموضح في RFC 6455. ستظهر جميع اتصالات WebSocket في لوحات المصدر والوجهة وبروتوكول الشبكة في لوحة المعلومات المقدمة. لقد توصلنا إلى قرار التصميم هذا لرغبتنا في السماح بفتحة أوسع لاتصالات WebSocket غير المعروفة أو غير المفككة بما يتجاوز تنسيقات الاتصال المعروفة الموضحة في التقرير.

لوحة خمسة توابع Drovorub

كمحلل شبكة، يجب أن تحاول فهم الفرق بين اتصالات WebSocket الصحية وغير الطبيعية في بيئتك. الحلقة الأعمق في لوحتي المصدر والوجهة تظهر عناوين MAC للأصول المتصلة. الدائرة الوسطى تظهر عناوين IP، والحلقة الخارجية تظهر المنفذ. بالنسبة للوحة بروتوكول الشبكة، الحلقة الداخلية تظهر بروتوكول النقل بينما الحلقة الخارجية تظهر بروتوكولات طبقة التطبيق. يمكنك التنقل بالضغط على أي قيمة حلقة أو القيم على اليمين.

التنقل حسب جلسة اتصال Drovorub

لوحة تتبع جلسة Drovorub

تتيح لك اللوحة المعنونة "تتبع جلسة Drovorub" التنقل بين معرفات الجلسة الموجودة في جلسات Drovorub C2. يمكن أن تظهر هذه اللوحة أيضًا عدد الجلسات النشطة عبر بيئتك وعلى مضيف واحد. الحلقة الداخلية تمثل معرف الوجهة، والحلقة الوسطى تمثل معرف المصدر، والحلقة الخارجية تمثل معرف الجلسة. في لوحة المعلومات الموضحة، نرى جلسة واحدة بين اثنين من الأصول المتصلة بـ Drovorub.

التنقل حسب وحدة Drovorub والإجراء

لوحة وحدة وإجراء Drovorub

تتيح لك لوحات الوحدة والإجراء التنقل حسب وحدة Drovorub أو الإجراءات التي تمت ملاحظتها. تمثل كل لوحة سحابة كلمات للعدد الموزون لكل وحدة أو إجراء تم رؤيته. يمكنك التنقل على وحدة معينة بمجرد النقر عليها. يؤدي النقر إلى تطبيق عامل تصفية Kibana على لوحة المعلومات بأكملها. في الصورة أدناه، يعرض عامل التصفية النشط حركة مرور اتصالات وحدة shell الخاصة بـ Drovorub. يمكننا رؤية حركة مرور وحدة shell بسرعة بين مضيفين مع موجه أوامر بمستوى جذر معروض في حقل البيانات.

عامل تصفية Shell Drovorub

عرض بيانات المعلمة

معلومات نفق Drovorub

تعرض بقية لوحة المعلومات بعض المعلمات للوحدات والإجراءات المختلفة. تُظهر لوحتا الاتصال المحلي للنفق والاتصال البعيد للنفق أعلاه معلومات النفق المستخدمة من قبل وحدة النفق الخاصة بـ Drovorub.

معلومات نفق Drovorub

تظهر حقول المسار المحلي والبعيد معلومات حول الملفات التي تم طلبها وأين تم نقلها. في هذه الحالة، تم نقل ملف /etc/passwd إلى /tmp/passwd.

نريد أن نسمع منك

إذا وجدت هذه الأداة مفيدة، أو تحتاج إلى مساعدة، أو تريد المساهمة، فيُرجى إخبارنا! يمكنك الوصول إلينا على موقعنا الإلكتروني أو LinkedIn.

تنزيل الأداة