
Ein Zeek-Paket zur Erkennung des Command-and-Control-Netzwerkverkehrs (C2) der Pingback-Malware über den ICMP-Tunnel.
Ein Zeek-Paket und Suricata-Regeln zur Erkennung von ICMP-Ping-Tunneln, die vom Pingback-C2-Tool erstellt wurden.
Zugehöriger Blogbeitrag: https://corelight.blog/2021/05/07/pingback-icmp-tunneling-malware/
Der einfachste Weg, dieses Paket zu installieren, ist über zkg:
zkg install corelight/pingback
Verwenden Sie diese Beispiel-PCAP und folgen Sie dem unten stehenden Beispiel:
$ ls
Pingback_ICMP.pcapng
$ zeek -Cr Pingback_ICMP.pcapng pingback
$ cat notice.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2021-05-07-14-43-48
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval string string string double double
1619505583.332605 CH7l4D48kbE3nWo7M7 192.168.38.131 8 192.168.38.172 0 - - - icmp Pingback::Pingback_Tunnel An ICMP ping request message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/ seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=8, icode=0, len=788, ttl=64] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 192.168.38.131 192.168.38.172 0 - - Notice::ACTION_LOG 3600.000000 - - - - -
1619505583.333021 CH7l4D48kbE3nWo7M7 192.168.38.131 8 192.168.38.172 0 - - - icmp Pingback::Pingback_Tunnel An ICMP ping reply message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/ seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=0, icode=0, len=788, ttl=128] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 192.168.38.131 192.168.38.172 0 - - Notice::ACTION_LOG 3600.000000 - - - - -
#close 2021-05-07-14-43-48
Copyright (c) 2021, Corelight, Inc. Alle Rechte vorbehalten.
Weiterverteilung und Verwendung in Quell- und Binärform, mit oder ohne Änderung, sind unter den folgenden Bedingungen gestattet:
(1) Weiterverteilungen des Quellcodes müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss enthalten.
(2) Weiterverteilungen in binärer Form müssen den obigen Urheberrechtshinweis, diese Liste von Bedingungen und den folgenden Haftungsausschluss in der Dokumentation und/oder anderen Materialien wiedergeben, die mit der Verteilung bereitgestellt werden.
(3) Weder der Name von Corelight noch die Namen von Mitwirkenden dürfen ohne ausdrückliche vorherige schriftliche Genehmigung zur Werbung oder Bewerbung von Produkten verwendet werden, die aus dieser Software abgeleitet wurden.
DIESE SOFTWARE WIRD VON DEN URHEBERRECHTSINHABERN UND MITWIRKENDEN "AS IS" BEREITGESTELLT, UND JEGLICHE AUSDRÜCKLICHE ODER IMPLIZIERTE GEWÄHRLEISTUNGEN, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE IMPLIZIERTEN GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT UND EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, WERDEN ABGELEHNT. IN KEINEM FALL SOLLEN DER URHEBERRECHTSINHABER ODER DIE MITWIRKENDEN HAFTBAR SEIN FÜR DIREKTE, INDIREKTE, ZUFÄLLIGE, BESONDERE, BEISPIELHAFTE ODER FOLGESCHÄDEN (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE BESCHAFFUNG VON ERSATZGÜTERN ODER DIENSTLEISTUNGEN; NUTZUNGS-, DATEN- ODER GEWINNVERLUSTE; ODER GESCHÄFTSUNTERBRECHUNGEN), WIE AUCH IMMER VERURSACHT UND UNTER JEDER HAFTUNGSTHEORIE, OB IM VERTRAG, STRIKTER HAFTUNG ODER UNERLAUBTER HANDLUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT ODER ANDERWEITIG), DIE AUF IRGENDEINE WEISE AUS DER NUTZUNG DIESER SOFTWARE ENTSTEHEN, SELBST WENN AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE.