
أداة للمساعدة في الصيد القائم على الشبكة لـ GRU's Drovorub malware c2

في الآونة الأخيرة، أصدرت وكالة الأمن القومي ومكتب التحقيقات الفيدرالي تقريرًا يوضح قدرات القيادة والتحكم التي استخدمتها المديرية الرئيسية للأركان العامة الروسية (GRU) مركز الخدمات الخاصة الرئيسي الخامس والثمانون (GTsSS)، الوحدة العسكرية 26265 للتدخل في الانتخابات الرئاسية الأمريكية لعام 2016. بينما احتوى التقرير على تفاصيل فنية حول تقنيات البرمجيات الخبيثة، لم يقدم التقرير أداة جاهزة على نطاق الشبكة لصيد التهديدات. اليوم، Insane Forensics تنشر علنًا أداة مفتوحة المصدر ومجانية للمساعدة في الكشف والاستجابة الشبكية على نطاق واسع لبرمجية Drovorub الخبيثة باستخدام Elasticsearch وKibana. الأداة المقدمة تعمل على التقاطات الشبكة الموجودة (ملفات pcap) وتدعم أيضًا وضع الالتقاط المباشر.

إخلاء مسؤولية: لقد بنينا هذه الأداة بالكامل باستخدام بيانات تقرير وكالة الأمن القومي/مكتب التحقيقات الفيدرالي. لم نحصل على عينات حقيقية من البرمجيات الخبيثة أو التقاطات حزم. إذا كانت لديك عينات/التقاطات شبكة أو يمكنك التحقق من صحة هذه الأداة ببيانات حقيقية، فيُرجى التواصل معنا.
هذه التعليمات لأغراض إعلامية فقط. افهم الاختلافات المطلوبة لبيئتك قبل المتابعة
pip install -r requirements.txtpython3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. إذا كنت تستخدم بيانات اختبار، تأكد من ضبط النافذة الزمنية للرجوع إلى عام 2016 لأن بيانات العينة من ذلك التوقيت. بيانات الاختبار مشتقة من لقطات شاشة تقرير وكالة الأمن القومي/مكتب التحقيقات الفيدرالي.تتيح لوحة المعلومات المقدمة تقنيات الصيد والاستجابة الأولية التي تغطي القيادة والتحكم (C2) لبرمجية Drovorub. تستخدم Drovorub C2 بروتوكول WebSockets الموضح في RFC 6455. ستظهر جميع اتصالات WebSocket في لوحات المصدر والوجهة وبروتوكول الشبكة في لوحة المعلومات المقدمة. لقد توصلنا إلى قرار التصميم هذا لرغبتنا في السماح بفتحة أوسع لاتصالات WebSocket غير المعروفة أو غير المفككة بما يتجاوز تنسيقات الاتصال المعروفة الموضحة في التقرير.

كمحلل شبكة، يجب أن تحاول فهم الفرق بين اتصالات WebSocket الصحية وغير الطبيعية في بيئتك. الحلقة الأعمق في لوحتي المصدر والوجهة تظهر عناوين MAC للأصول المتصلة. الدائرة الوسطى تظهر عناوين IP، والحلقة الخارجية تظهر المنفذ. بالنسبة للوحة بروتوكول الشبكة، الحلقة الداخلية تظهر بروتوكول النقل بينما الحلقة الخارجية تظهر بروتوكولات طبقة التطبيق. يمكنك التنقل بالضغط على أي قيمة حلقة أو القيم على اليمين.

تتيح لك اللوحة المعنونة "تتبع جلسة Drovorub" التنقل بين معرفات الجلسة الموجودة في جلسات Drovorub C2. يمكن أن تظهر هذه اللوحة أيضًا عدد الجلسات النشطة عبر بيئتك وعلى مضيف واحد. الحلقة الداخلية تمثل معرف الوجهة، والحلقة الوسطى تمثل معرف المصدر، والحلقة الخارجية تمثل معرف الجلسة. في لوحة المعلومات الموضحة، نرى جلسة واحدة بين اثنين من الأصول المتصلة بـ Drovorub.

تتيح لك لوحات الوحدة والإجراء التنقل حسب وحدة Drovorub أو الإجراءات التي تمت ملاحظتها. تمثل كل لوحة سحابة كلمات للعدد الموزون لكل وحدة أو إجراء تم رؤيته. يمكنك التنقل على وحدة معينة بمجرد النقر عليها. يؤدي النقر إلى تطبيق عامل تصفية Kibana على لوحة المعلومات بأكملها. في الصورة أدناه، يعرض عامل التصفية النشط حركة مرور اتصالات وحدة shell الخاصة بـ Drovorub. يمكننا رؤية حركة مرور وحدة shell بسرعة بين مضيفين مع موجه أوامر بمستوى جذر معروض في حقل البيانات.


تعرض بقية لوحة المعلومات بعض المعلمات للوحدات والإجراءات المختلفة. تُظهر لوحتا الاتصال المحلي للنفق والاتصال البعيد للنفق أعلاه معلومات النفق المستخدمة من قبل وحدة النفق الخاصة بـ Drovorub.

تظهر حقول المسار المحلي والبعيد معلومات حول الملفات التي تم طلبها وأين تم نقلها. في هذه الحالة، تم نقل ملف /etc/passwd إلى /tmp/passwd.
إذا وجدت هذه الأداة مفيدة، أو تحتاج إلى مساعدة، أو تريد المساهمة، فيُرجى إخبارنا! يمكنك الوصول إلينا على موقعنا الإلكتروني أو LinkedIn.