Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
drovorub-hunt — Ein Werkzeug zur Unterstützung der netzwerkbasierten Jagd nach GRU's Drovorub Malware C2 | Kitploit
Tools/GitHubGitHub/insane-forensics/drovorub-hunt
Bedrohungsfeeds & AggregatorenNetzwerkforensikMalware-AnalyseBedrohungsanalyseEinbruchserkennungIncident Response
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

Ein Werkzeug zur Unterstützung der netzwerkbasierten Jagd nach GRU's Drovorub Malware C2

Repository anzeigen
256vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Insane Forensics Logo

Berichte von Drovorub: Netzwerk-Bedrohungsjagd für die Malware des russischen GRU GTsSS im großen Maßstab

Kürzlich veröffentlichten die National Security Agency und das Federal Bureau of Investigation einen Bericht, der die Command-and-Control-Fähigkeiten des russischen Hauptnachrichtendienstes des Generalstabs (GRU) 85. Hauptspezialdienstzentrum (GTsSS), Militäreinheit 26265, beschreibt, die zur Beeinflussung der US-Präsidentschaftswahl 2016 eingesetzt wurden. Während dieser Bericht technische Details zu den Malware-Technologien enthielt, stellte er kein netzwerktaugliches Tool für die netzwerkbasierte Bedrohungsjagd bereit. Heute stellt Insane Forensics ein kostenloses Open-Source-Tool zur Verfügung, das die skalierte Netzwerkerkennung und -reaktion für die Drovorub-Malware des GRU mit Elasticsearch und Kibana unterstützt. Das bereitgestellte Tool arbeitet mit vorhandenen Netzwerkerfassungen (pcap-Dateien) und unterstützt auch den Live-Erfassungsmodus.

Drovorub Kibana Dashboard Bild

Haftungsausschluss: Wir haben dieses Tool ausschließlich auf der Grundlage der NSA/FBI-Berichtsdaten erstellt. Wir hatten keine tatsächlichen Malware-Beispiele oder Paketerfassungen. Wenn Sie Beispiele/Netzwerkerfassungen haben oder dieses Tool mit echten Daten validieren können, nehmen Sie bitte Kontakt mit uns auf.

Enthalten in diesem Toolkit

  • Ein Python-Skript zum Laden zuvor gesammelter pcap-Daten oder zum Live-Mithören auf einer Schnittstelle
  • Elasticsearch-Index-Mapping
  • Kibana-Dashboards für Analysten

Anforderungen

  • TShark im Umgebungspfad
  • Elasticsearch und Kibana
  • Python3

Verwendung

Diese Anweisungen dienen nur zu Informationszwecken. Verstehen Sie die für Ihre Umgebung erforderlichen Abweichungen, bevor Sie fortfahren

  1. Installieren Sie die benötigten Python-Abhängigkeiten mit der bereitgestellten requirements.txt-Datei.
    1. pip install -r requirements.txt
  2. Erstellen Sie das Elasticsearch-Index-Mapping.
    1. Wir haben ein Hilfsskript bereitgestellt, das dabei hilft. Für unseren authentifizierten ELK-Stack haben wir python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password> verwendet.
  3. Fügen Sie die Kibana-gespeicherten Objekte hinzu (Visualisierungen, Dashboards, Indexmuster)
    1. In Kibana: Management -> Stack Management -> Saved Objects -> Import
    2. Verwenden Sie die bereitgestellte Datei drovorub_hunt.ndjson
  4. Laden Sie Daten zur Analyse mit einer der folgenden Optionen. Die Felder elk_un und elk_pw sollten nur verwendet werden, wenn Ihr ELK-Knoten eine Authentifizierung verwendet.
    1. Paketerfassungsmodus: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. Live-Erfassungsmodus: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. Testdatenmodus: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Wenn Sie Testdaten verwenden, stellen Sie sicher, dass der Zeitfenster auf 2016 zurückgesetzt wird, da die Beispieldaten aus diesem Zeitstempel stammen. Die Testdaten-Payload stammt aus den Screenshots des NSA/FBI-Berichts.

Datenanalysetechniken

Das bereitgestellte Dashboard ermöglicht primäre Jagd- und Reaktionstechniken, die das Command-and-Control (C2) von Drovorub abdecken. Drovorub C2 verwendet das WebSockets-Protokoll gemäß RFC 6455. Alle WebSocket-Kommunikationen erscheinen in den Quell-, Ziel- und Netzwerkprotokollbereichen des bereitgestellten Dashboards. Wir haben uns für diese Designentscheidung entschieden, um eine breitere Perspektive auf mögliche unbekannte oder nicht dekodierte WebSocket-Kommunikationen über die im Bericht beschriebenen bekannten Kommunikationsformate hinaus zu ermöglichen.

Drovorub 5-Tupel-Panel

Als Netzwerkanalyst sollten Sie versuchen, den Unterschied zwischen gesunden und abnormalen WebSocket-Kommunikationen in Ihrer Umgebung zu verstehen. Der innerste Ring der Quell- und Zielbereiche zeigt die MAC-Adressen der kommunizierenden Assets. Der mittlere Kreis zeigt IP-Adressen und der äußere Ring den Port. Für den Netzwerkprotokollbereich zeigt der innere Ring das Transportprotokoll, während der äußere Ring die Anwendungsprotokolle anzeigt. Sie können pivotieren, indem Sie auf einen beliebigen Ringwert oder die Werte auf der rechten Seite klicken.

Pivotieren nach Drovorub-Kommunikationssitzung

Drovorub C2 Bereich

Der Bereich mit dem Titel 'Drovorub Session Tracking' ermöglicht es Ihnen, zwischen Sitzungs-IDs zu pivotieren, die in Drovorub C2-Sitzungen vorhanden sind. Dieser Bereich kann auch anzeigen, wie viele Sitzungen in Ihrer Umgebung und auf einem einzelnen Host aktiv sind. Der innere Ring repräsentiert die Ziel-ID, der mittlere Ring die Quell-ID und der äußere Ring die Sitzungs-ID. Im gezeigten Dashboard sehen wir eine Sitzung zwischen zwei Drovorub-kommunizierenden Assets.

Pivotieren nach Drovorub-Modul und -Aktion

Drovorub Modul- und Aktionsbereich

Die Modul- und Aktionsbereiche ermöglichen es Ihnen, nach dem beobachteten Drovorub-Modul oder den beobachteten Aktionen zu pivotieren. Jeder Bereich stellt eine Wortwolke der gewichteten Anzahl jedes gesehenen Moduls oder jeder Aktion dar. Sie können auf ein bestimmtes Modul pivotieren, indem Sie einfach darauf klicken. Durch Klicken wird ein Kibana-Filter auf das gesamte Dashboard angewendet. Im folgenden Bild zeigt der aktive Filter den Datenverkehr des Drovorub-Shell-Moduls. Wir können schnell den Datenverkehr des Shell-Moduls zwischen zwei Hosts mit einer Root-Level-Befehlszeilenaufforderung im Datenfeld sehen.

Drovorub Shell-Filter

Anzeigen von Parameterdaten

Drovorub Tunnel-Info

Der Rest des Dashboards zeigt einige Parameter für verschiedene Module und Aktionen an. Die Bereiche für die lokale Tunnelverbindung und die entfernte Tunnelverbindung oben zeigen Tunnelinformationen, die vom Tunnelmodul von Drovorub verwendet werden.

Drovorub Tunnel-Info

Die Felder für lokalen und entfernten Pfad zeigen Informationen darüber, welche Dateien angefordert wurden und wohin die Dateien verschoben wurden. In diesem Fall wurde die Datei /etc/passwd nach /tmp/passwd verschoben.

Wir freuen uns auf Ihr Feedback

Wenn Sie dieses Tool nützlich finden, Hilfe benötigen oder einen Beitrag leisten möchten, lassen Sie es uns bitte wissen! Sie erreichen uns auf unserer Website oder auf LinkedIn.

Tool herunterladen