
أداة لدعم الإبلاغ عن شهادات Authenticode من خلال تقليل الجهد المبذول على الأفراد للإبلاغ.
تهدف هذه الأداة إلى تقليل الجهد المطلوب للإبلاغ عن شهادات Authenticode. وهي مصممة بحيث تتطلب أقل قدر ممكن من الجهد من المُبلِّغ، مع تزويد سلطة التصديق بمعظم المعلومات التي تحتاجها لاتخاذ القرار. ومتى أمكن، يُنصح بتعزيز التقرير بنتائجك الخاصة لمساعدة مزوّد الشهادة على معرفة المؤشرات المشبوهة التي عثرت عليها.
ابتداءً من الإصدار 2، أضفنا دعمًا لاستخدام VirusTotal API. وللسماح باستخدام VirusTotal API، أضفنا وظائف إضافية. السلوك الافتراضي لأداة cert report هو الاستعلام عن MalwareBazaar، وهو ما لا يتطلب مفتاح API.
في الإصدار 3، أضفنا قاعدة بيانات SQLite تخزّن معلومات حول التقارير. يمكن استخدامها كمرجع شخصي، كما أنها تعزز التقرير. راجع قسم قاعدة البيانات أدناه لمزيد من المعلومات!
استخدم pip! pip install certReport أو pip3 install certReport
ملاحظة: في الإصدار 2، يجب توفير المفتاح --hash (أو -#)
إليك مثال:
استدعاء البرنامج النصي مع تمرير قيمة SHA256 بهذه الطريقة:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
سيقوم البرنامج بطباعة المعلومات التالية إلى وحدة التحكم:
---------------------------------
Greetings,
We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate.
The malware sample is available on MalwareBazaar here: https://bazaar.abuse.ch/sample/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 2941d5f8758501f9dbc4ba158058c3b5
SHA256 Thumbprint: a982917ba6de9588f0f7ed554223d292524e832c1621acae9ad11c0573df54a5
Valid From: 2024-01-25T16:51:40Z
Valid Until: 2025-01-24T16:51:40Z
The malware was tagged as exe, Pikabot and signed.
MalwareBazaar submitted the file to multiple public sandboxes, the links to the sandbox results are below:
Sandbox / Malware Family / Verdict / Analysis URL
Intezer None unknown https://analyze.intezer.com/analyses/c4915ef4-198f-4aba-81ed-81b29cd4dce6?utm_source=MalwareBazaar
Triage pikabot 10 / 10 https://tria.ge/reports/240222-pqlqkshb2w/
VMRay Pikabot malicious https://www.vmray.com/analyses/_mb/89dc50024836/report/overview.html
Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider.
This report should be sent to SSL.com: https://ssl.com/revoke
يجب تقديم هذه المعلومات إلى مُصدر الشهادة باستخدام قنوات الإبلاغ عن إساءة الاستخدام المناسبة (مثل البريد الإلكتروني أو الموقع الإلكتروني). تُقدَّم القناة المناسبة في نهاية التقرير (انظر أعلاه).
في الإصدار 2، أصبح من الممكن الاستعلام عن VirusTotal. لاستخدام VirusTotal، قم أولاً بإعداد مفتاح API الخاص بك باستخدام الطريقة المناسبة لنظام التشغيل لديك:
On Linux:
echo "export VT_API_KEY=your_api_key_here" >> ~/.bashrc
source ~/.bashrc
On Windows:
setx VT_API_KEY "your_api_key"
On MacOS:
echo "export VT_API_KEY=your_api_key_here" >> ~/.zprofile
source ~/.zprofile
بمجرد تكوين مفتاح API كمتغير بيئة، سيُنشئ الأمر التالي تقريرًا:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 --service virustotal
بدلاً من ذلك، يمكن تبسيط المفاتيح:
certReport -# 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 -s VT
سيُرجع كلا الأمرين التقرير التالي:
---------------------------------
Greetings,
We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate.
The malware sample is available on VirusTotal here: https://www.virustotal.com/gui/file/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9/detection
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 56 B6 29 CD 34 BC 78 F6
Thumbprint: 743AF0529BD032A0F44A83CDD4BAA97B7C2EC49A
Valid From: 2017-05-31 18:14:37
Valid Until: 2042-05-30 18:14:37
The malware was tagged as a peexe, long-sleeps, spreader, detect-debug-environment, service-scan, overlay, revoked-cert, signed and checks-user-input.
The malware was detected by 50 out of 74 antivirus engines.
The malware was classified as trojan by 30 detection engines.
The file was flagged as pikabot by 23 detection engines, zusy by 6 detection engines and gdfvt by 2 detection engines
This file was found during our investigation and had the following suspicious indicators:
- The file triggered the following high IDS rules:
- ET CNC Feodo Tracker Reported CnC Server group 1
- ET CNC Feodo Tracker Reported CnC Server group 2
Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider.
This report should be sent to SSL.com: https://ssl.com/revoke
كما ذُكر سابقًا، يُنصح بإضافة نقاط إضافية قرب نهاية التقرير. يجب أن تتضمن النقاط الإضافية نتائج تحقيقك الخاص. يمكن أن تساعد هذه التفاصيل في دعم عملية اتخاذ القرار لمزوّد الشهادة.
لدفع التقارير إلى Cert Graveyard، استخدم الخيار -p. يجب تعيين مفتاح CertGraveyard API كمتغير بيئة باسم "CERT_GRAVEYARD_API". يمكن الحصول على مفتاح API من صفحة ملفك الشخصي عند تسجيل الدخول إلى TheCertGraveyard.org
Please set your certGraveyard API key by running the doing the following:
On Linux:
echo "CERT_GRAVEYARD_API=your_api_key_here" >> ~/.bashrc
source ~/.bashrc
On Windows:
setx CERT_GRAVEYARD_API "your_api_key"
On MacOS:
echo "export CERT_GRAVEYARD_API=your_api_key_here" >> ~/.zprofile
source ~/.zprofile
في الإصدار 3، تم تخزين قاعدة بيانات تحتوي على معلومات حول جميع الشهادات التي تمت معالجتها بواسطة certReport. تحتوي قاعدة البيانات هذه على معظم التفاصيل التي تظهر في التقرير. عند تشغيل الأمر، يمكن للمستخدم استخدام الخيار -t وتقديم اسم عائلة برمجيات خبيثة. إذا فعل المستخدم ذلك، سيضيف التقرير الاسم الذي قدمه المستخدم إلى قاعدة البيانات وسيفحص قاعدة البيانات بحثًا عن أي حالات أخرى لاسم البرمجية الخبيثة؛ وعند وجود تطابقات، سيعزز التقرير بمعلومات حول عدد المرات التي تم الإبلاغ فيها عن تلك البرمجية الخبيثة. على سبيل المثال، قد يطبع رسالة مثل التالية قرب أسفل التقرير:
We have reported this same malware to SSL.com 2 times. We have reported the malware to other providers 10 times.
اعتبارًا من الإصدار الحالي، يجب عرض قاعدة البيانات أو إدارتها باستخدام عارض قواعد بيانات SQLite. لا يمكن عرضها أو إدارتها داخل البرنامج.
ملاحظة: إذا قام المستخدم بتشغيل التطبيق باستخدام نفس التجزئة، فستتم إزالة أول مثيل للتجزئة من قاعدة البيانات واستبداله بالمعلومات الجديدة.
يتم إنشاء قاعدة البيانات في مجلد داخل الدليل الرئيسي للمستخدم. سيُسمى المجلد "certReport" وستُسمى قاعدة البيانات "certReport.db".
لا تتردد في اقتراح تغييرات على البرنامج النصي لإضافة عناوين بريد إلكتروني إضافية لمزوّدي الشهادات أو طرق إبلاغ جديدة. نصف معركة الإبلاغ هي معرفة أين يجب تقديم الشهادات.
ابتداءً من عام 2018، لم تعد أغلب الشهادات تُسرق، بل أصبحت تُصدر لانتحاليي الشخصية (هذه القضية مبرهنة في مقال أكاديمي هنا: http://users.umiacs.umd.edu/~tdumitra/papers/WEIS-2018.pdf). أُسمي هذه الشهادات "شهادات انتحال الهوية" (Impostor Certs). في عام 2023، نشرت بحثي حول 50 شهادة استخدمها فاعل واحد. أكدت نتائجي أن الشهادات تُستخدم لتوقيع عائلات متعددة من البرمجيات الخبيثة: https://squiblydoo.blog/2023/05/12/certified-bad/. في عام 2024، نشرت مقالًا حول شهادات انتحال الهوية (Impostor Certs)، بعد أن أبطلت 100 شهادة استُخدمت لتوقيع نفس البرمجية الخبيثة، ويمكن قراءة هذا المقال هنا: https://squiblydoo.blog/2024/05/13/impostor-certs/.
الخلاصة المختصرة (TLDR) هي أن فاعلين متعددين يستخدمون الشهادة نفسها، وأن الإبلاغ عن شهادة يرفع تكلفة التوقيع بالنسبة لجميع جهات التهديد، كما يمكن أن يؤثر على حملات برمجيات خبيثة متعددة.