Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
doublepulsar-detection-script — Ein Python2-Skript zum Durchsuchen eines Netzwerks nach Windows-Systemen, die mit dem DOUBLEPULSAR-Implantat kompromittiert wurden. | Kitploit
Tools/GitHubGitHub/withsecurelabs/doublepulsar-detection-script
SchwachstellenscannerNetzwerksicherheitMalware-AnalyseEinbruchserkennungIncident Response
GitHubwithsecurelabs/doublepulsar-detection-script

doublepulsar-detection-script

Ein Python2-Skript zum Durchsuchen eines Netzwerks nach Windows-Systemen, die mit dem DOUBLEPULSAR-Implantat kompromittiert wurden.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
1.0k309vor 9 JahrenVon Kitploit geprüft

Autor: Luke Jennings ([email protected] - @jukelennings)

Unternehmen: Countercept (@countercept)

Webseite: https://countercept.com

Eine Sammlung von Python2-Skripten zum Durchsuchen einer Liste von IPs nach dem Vorhandensein sowohl der SMB- als auch der RDP-Versionen des DOUBLEPULSAR-Implantats, das von den Shadow Brokers veröffentlicht wurde. Unterstützt sowohl die Einzel-IP-Überprüfung als auch eine Liste von IPs in einer Datei mit Multithreading-Unterstützung. Die SMB-Version unterstützt auch die Remote-Deinstallation des Implantats zur Bereinigung, was durch das Wissen über den von @zerosum0x0 reverse engineered Opcode-Mechanismus ermöglicht wurde.

Dies ist eine frühe Veröffentlichung im Interesse, es Menschen zu ermöglichen, Kompromittierungen in ihrem Netzwerk zu finden, da diese Exploits jetzt im Umlauf sind und zweifellos verwendet werden, um Organisationen anzugreifen. Es implementiert den Ping-Befehl des Implantats neu, der remote ohne Authentifizierung verwendet werden kann, um festzustellen, ob ein System infiziert ist oder nicht. Sowohl SMB- als auch RDP-Versionen des Implantats werden unterstützt.

Nicht alle Betriebssystemversionen wurden getestet und einige schlagen derzeit fehl. Zum Beispiel wird Windows Server 2012 die SMB-Sequenz mit ACCESS_DENIED ablehnen. Dieses System ist jedoch nicht anfällig für den ETERNALBLUE-Exploit und das DOUBLEPULSAR-Implantat erhält den gleichen Fehler beim Versuch, ein Ziel anzupingen. Daher ist es möglich, dass Fehler bei bestimmten Windows-Versionen darauf hindeuten, dass das System nicht kompromittiert ist.

Usage

root@kitploit:~
root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[-] [192.168.175.128] No presence of DOUBLEPULSAR SMB implant

root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[+] [192.168.175.128] DOUBLEPULSAR SMB IMPLANT DETECTED!!!

root@kali:~# python detect_doublepulsar_rdp.py --file ips.list --verbose --threads 1
[*] [192.168.175.141] Sending negotiation request
[*] [192.168.175.141] Server explicitly refused SSL, reconnecting
[*] [192.168.175.141] Sending non-ssl negotiation request
[*] [192.168.175.141] Sending ping packet
[-] [192.168.175.141] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.143] Sending negotiation request
[*] [192.168.175.143] Server chose to use SSL - negotiating SSL connection
[*] [192.168.175.143] Sending SSL client data
[*] [192.168.175.143] Sending ping packet
[-] [192.168.175.143] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.142] Sending negotiation request
[*] [192.168.175.142] Sending client data
[*] [192.168.175.142] Sending ping packet
[+] [192.168.175.142] DOUBLEPULSAR RDP IMPLANT DETECTED!!!

root@kali:~# python2 detect_doublepulsar_smb.py --ip 192.168.175.136 --uninstall
[+] [192.168.175.136] DOUBLEPULSAR SMB IMPLANT DETECTED!!! XOR Key: 0x7c3bf3c1
[+] [192.168.175.136] DOUBLEPULSAR uninstall successful

Scanning your network

root@kitploit:~
# target network (adapt this to your network)
NETWORKRANGE=192.168.33.0/24
# install the required scanning tools
brew install masscan || apt-get install masscan
git clone https://github.com/countercept/doublepulsar-detection-script.git
cd doublepulsar-detection-script
# scan open ports
masscan -p445  $NETWORKRANGE > smb.lst
masscan -p3389 $NETWORKRANGE > rdp.lst
# clean the list of IPs
sed -i "s/^.* on //" smb.lst
sed -i "s/^.* on //" rdp.lst
# check vulnerabilities on the hosts who have the service open
python detect_doublepulsar_smb.py --file smb.lst
python detect_doublepulsar_rdp.py --file rdp.lst

# Or, if you have the python netaddr library
python detect_doublepulsar_smb.py --net 192.168.0.1/24

Snort

Dieses Repository enthält auch drei Snort-Signaturen, die zur Erkennung der Verwendung des nicht implementierten SESSION_SETUP Trans2-Befehls, den das SMB-Ping-Dienstprogramm verwendet, und verschiedener Antwortfälle verwendet werden können. Obwohl wir die Abhängigkeit von Signaturen für eine effektive Angriffserkennung nicht befürworten, da sie leicht umgangen werden können, sind diese Regeln sehr spezifisch und sollten eine gewisse Erkennungsfähigkeit gegenüber neuen Bedrohungsgruppen bieten, die diese Exploits und Implantate ohne Modifikation wiederverwenden.

More info

https://www.countercept.com/our-thinking/analyzing-the-doublepulsar-kernel-dll-injection-technique/
https://zerosum0x0.blogspot.co.uk/2017/04/doublepulsar-initial-smb-backdoor-ring.html

Tool herunterladen