
Ein Python2-Skript zur Verarbeitung einer PCAP-Datei, um C2-Datenverkehr zu entschlüsseln, der an das DOUBLEPULSAR-Implantat gesendet wurde.
Autor: Luke Jennings ([email protected] - @jukelennings)
Firma: Countercept (@countercept)
Website: https://countercept.com
Ein python2-Skript zum Entschlüsseln des C2-Verkehrs, der vom DOUBLEPULSAR SMB-Implantat aus einer PCAP-Datei verwendet wird. Die verwendete Verschlüsselung ist ein einfaches 4-Byte-XOR, das oft in der Befehlsausgabe des FUZZBUNCH-Toolsets angezeigt wird. Dies nutzt die Tatsache aus, dass im ersten Nicht-Ping-Paket vier aufeinanderfolgende Nullen in den SESSION_SETUP-Parametern vorhanden sind, die den XOR-Schlüssel direkt offenlegen, und dieser wird verwendet, um den gesamten Verkehr zu entschlüsseln.
Dies ist eine frühe Version und basiert auf dem Finden bestimmter Komponenten in den Netzwerkpaketen und wurde mit der DLL-Injektionsfunktionalität getestet. Für beste Ergebnisse stellen Sie eine PCAP-Datei bereit, die nur einen Befehl im Verkehr enthält.
Zu Testzwecken befindet sich in diesem Repository eine PCAP-Datei, die mit dem DLL-Injektionsbefehl aufgenommen wurde, um die Standard-Windows-DLL wininet.dll in einen laufenden calc.exe-Prozess auf dem Zielrechner zu injizieren. Das entschlüsselte Ergebnis der Ausführung dieses Skripts ist ebenfalls im Repository enthalten und enthält 4885 Bytes Shellcode, gefolgt von einer bytegenauen Kopie von wininet.dll.
Dieses Skript hat eine Abhängigkeit von der python-pcapng-Bibliothek. Beispielverwendung unten:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin