
سكربت بلغة python2 لمعالجة ملف PCAP لفك تشفير حركة مرور C2 المرسلة إلى برمجية DOUBLEPULSAR
المؤلف: Luke Jennings ([email protected] - @jukelennings)
الشركة: Countercept (@countercept)
الموقع الإلكتروني: https://countercept.com
نص برمجي بلغة Python 2 لفك تشفير حركة مرور C2 المستخدمة من قبل أداة DOUBLEPULSAR SMB من ملف PCAP. التشفير المستخدم هو XOR بسيط بطول 4 بايت، والذي غالباً ما تراه معروضاً في مخرجات الأوامر من مجموعة أدوات FUZZBUNCH. يعتمد هذا النص على حقيقة وجود مجموعة من أربعة أصفار متتالية في معاملات SESSION_SETUP في أول حزمة غير ping، مما يكشف مفتاح XOR مباشرةً ويُستخدم لفك تشفير كل حركة المرور.
هذا إصدار مبكر ويعتمد على العثور على مكونات محددة معينة في حزم الشبكة، وقد تم اختباره مع وظيفة حقن DLL. للحصول على أفضل النتائج، قدّم ملف PCAP يحتوي على أمر واحد فقط ضمن حركة المرور.
لأغراض الاختبار، يحتوي هذا المستودع على ملف PCAP تم التقاطه باستخدام أمر حقن DLL لحقن ملف DLL القياسي في Windows وهو wininet.dll في عملية calc.exe قيد التشغيل على الجهاز الهدف. كما أن المخرجات المفككة من تشغيل هذا البرنامج النصي موجودة في المستودع وتحتوي على 4885 بايت من شيل كود متبوعة بنسخة حرفية مطابقة لملف wininet.dll
يعتمد هذا البرنامج النصي على مكتبة python-pcapng. مثال الاستخدام أدناه:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin