
ماسح IOC البسيط بلغة Bash
ماسح بسيط لمؤشرات الاختراق (IOC) بلغة Bash
فينرير هو سكربت Bash بسيط لمسح مؤشرات الاختراق. يتيح مسح أنظمة Linux/Unix/OSX بحثاً عن المؤشرات التالية (IOCs):
الـهاشات (Hashes)
MD5 و SHA1 و SHA256 (باستخدام md5sum و sha1sum و sha -a 256)
أسماء الملفات
سلسلة نصية – يتم التحقق من وجودها كجزء من المسار الكامل، مثلاً "temp/p.exe" في "/var/temp/p.exe"
السلاسل النصية (Strings)
grep في الملفات
خادم C2
التحقق من سلاسل خادم C2 في مخرجات 'lsof -i' و 'lsof -i -n'
الإطار الزمني الساخن (Hot Time Frame)
استخدام stat في أوضاع مختلفة – تحديد الحد الأدنى والحد الأقصى لطابع الوقت (epoch timestamp) والحصول على جميع الملفات التي تم إنشاؤها بينهما
الخصائص الأساسية:
فينرير هو الأداة الثالثة بعد THOR و LOKI. THOR هو ماسح APT كامل الميزات مع العديد من الوحدات وأنواع التصدير للعملاء من الشركات. LOKI هو ماسح IOC مجاني ومفتوح المصدر يستخدم YARA كصيغة للتوقيعات.
المشكلة مع كلا السابقين هي أن لكل منهما متطلبات معينة على منصة Linux. نقوم ببناء THOR لإصدار معين من Linux لمطابقة مكتبة libc الصحيحة التي تتطلبها وحدة YARA. LOKI يتطلب تثبيت Python و YARA على Linux لكي يعمل.
واجهنا مشكلة فحص أكثر من 100 نظام Linux مختلف بحثاً عن مؤشرات اختراق (IOCs) دون تثبيت وكيل أو حزم برمجية. كان لدينا بالفعل Ansible playbook لتوزيع THOR على مجموعة محددة من أنظمة Linux البعيدة. هذا الـ playbook ينشئ محرك RAM على النظام البعيد، وينسخ البرنامج الثنائي المحلي إلى النظام البعيد، ويشغله ثم يستعيد السجلات بعد ذلك. وهذا يضمن أن بصمة البرنامج على النظام البعيد ضئيلة. قمت بتكييف playbook أنسيبل لصالح فينرير. (لا يزال غير مُختبر)
فينرير لا يزال في مرحلة 'الاختبار'. يُرجى إبلاغ الأخطاء (والحلول) عبر قسم "المشكلات (Issues)" هنا على GitHub.
إذا وجدت حلاً أفضل / أكثر متانة / أقل عرضة للأخطاء للتقييمات في السكربت، يُرجى إبلاغي بها. لست مبرمج Bash بدوام كامل لذا أتوقع وجود مجال للتحسين.
الاستخدام: ./fenrir.sh DIRECTORY
DIRECTORY - نقطة بدء المسح التكراري (recursive scan)
يمكن تكوين جميع الإعدادات في رأس السكربت.

ما يفعله فينرير هو:
جولة مسح تُظهر أنواع التطابق المختلفة في دليل تجريبي.

كشف اتصالات C2

كشف سلاسل في ملفات سجل مضغوطة بـ GZIP

التكوين

Playbook أنسيبل

مشكلة Stat (بخصوص طابع وقت الإنشاء (CREATED) على أنظمة ملفات Linux)

عبر Twitter: @Cyb3rOps