
Una herramienta para ayudar en la caza basada en red del c2 del malware Drovorub del GRU

Recientemente, la Agencia de Seguridad Nacional y la Oficina Federal de Investigaciones publicaron un informe describiendo las capacidades de comando y control aprovechadas por la Dirección Principal de Inteligencia del Estado Mayor General de Rusia (GRU) 85.º Centro Principal de Servicios Especiales (GTsSS), unidad militar 26265 para interferir en las elecciones presidenciales de EE. UU. de 2016. Si bien este informe contenía detalles técnicos que describían las tecnologías de malware, el informe no proporcionaba una herramienta a escala de red lista para la caza de amenazas basada en red. Hoy, Insane Forensics hace pública una herramienta gratuita de código abierto para ayudar con la detección y respuesta en red a escala para el malware Drovorub de la GRU utilizando Elasticsearch y Kibana. La herramienta proporcionada funciona en capturas de red existentes (archivos pcap) y también admite el modo de captura en vivo.

Descargo de responsabilidad: Construimos esta herramienta enteramente con los datos del informe de la NSA/FBI. No teníamos muestras reales de malware ni capturas de paquetes. Si tiene muestras/capturas de red o puede validar esta herramienta con datos reales, por favor póngase en contacto con nosotros.
Estas instrucciones son solo para fines informativos. Comprenda las variaciones necesarias para su entorno antes de continuar
pip install -r requirements.txtpython3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Si usa datos de prueba, asegúrese de ajustar la ventana de tiempo a 2016, ya que los datos de muestra son de esa marca de tiempo. La carga útil de datos de prueba proviene de las capturas de pantalla del informe de la NSA/FBI.El panel proporcionado permite técnicas primarias de caza y respuesta que cubren el comando y control (C2) de Drovorub. Drovorub C2 utiliza el protocolo WebSockets descrito en RFC 6455. Todas las comunicaciones WebSocket aparecerán en los paneles de origen, destino y protocolo de red del panel proporcionado. Tomamos esta decisión de diseño para permitir una apertura más amplia sobre posibles comunicaciones WebSocket desconocidas o no decodificadas más allá de los formatos de comunicación conocidos descritos en el informe.

Como analista de red, debe tratar de comprender la diferencia entre las comunicaciones WebSocket saludables y anormales en su entorno. El anillo más interno de los paneles de origen y destino muestra las direcciones MAC de los activos que se comunican. El círculo medio muestra las direcciones IP, y el anillo exterior muestra el puerto. Para el panel de protocolo de red, el anillo interior muestra el protocolo de transporte mientras que el anillo exterior muestra los protocolos de nivel de aplicación. Puede pivotar haciendo clic en cualquier valor del anillo o en los valores de la derecha.

El panel titulado Seguimiento de sesiones de Drovorub le permite pivotar entre los ID de sesión presentes en las sesiones C2 de Drovorub. Este panel también puede mostrar cuántas sesiones están activas en su entorno y hacia un solo host. El anillo interno representa el ID de destino, el anillo medio representa el ID de origen y el anillo exterior representa el ID de sesión. En el panel mostrado, vemos una sesión entre dos activos que se comunican con Drovorub.

Los paneles de módulo y acción le permiten pivotar por el módulo o las acciones observadas de Drovorub. Cada panel representa una nube de palabras del recuento ponderado de cada módulo o acción vista. Puede pivotar en un módulo particular simplemente haciendo clic en él. Al hacer clic, se aplica un filtro de Kibana a todo el panel. En la imagen a continuación, el filtro activo muestra el tráfico de comunicaciones del módulo shell de Drovorub. Podemos ver rápidamente el tráfico del módulo shell entre dos hosts con un símbolo del sistema de nivel raíz devuelto en el campo de datos.


El resto del panel muestra algunos parámetros para varios módulos y acciones. Los paneles de conexión local del túnel y conexión remota del túnel anteriores muestran información del túnel utilizada por el módulo de túnel de Drovorub.

Los campos de ruta local y remota muestran información sobre qué archivos fueron solicitados y dónde se movieron los archivos. En este caso, el archivo /etc/passwd se movió a /tmp/passwd.
Si encuentra útil esta herramienta, necesita ayuda o desea contribuir, ¡hágaselo saber! Puede contactarnos en nuestro sitio web o LinkedIn.