Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
drovorub-hunt — Una herramienta para ayudar en la caza basada en red del c2 del malware Drovorub del GRU | Kitploit
Herramientas/GitHubGitHub/insane-forensics/drovorub-hunt
Feeds y Agregadores de AmenazasForensia de RedAnálisis de MalwareInteligencia de AmenazasDetección de IntrusionesRespuesta a Incidentes
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

Una herramienta para ayudar en la caza basada en red del c2 del malware Drovorub del GRU

Ver Repositorio
256hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Logotipo de Insane Forensics

Despachos de Drovorub: Caza de Amenazas en Red para el Malware de la GRU GTsSS de Rusia a Escala

Recientemente, la Agencia de Seguridad Nacional y la Oficina Federal de Investigaciones publicaron un informe describiendo las capacidades de comando y control aprovechadas por la Dirección Principal de Inteligencia del Estado Mayor General de Rusia (GRU) 85.º Centro Principal de Servicios Especiales (GTsSS), unidad militar 26265 para interferir en las elecciones presidenciales de EE. UU. de 2016. Si bien este informe contenía detalles técnicos que describían las tecnologías de malware, el informe no proporcionaba una herramienta a escala de red lista para la caza de amenazas basada en red. Hoy, Insane Forensics hace pública una herramienta gratuita de código abierto para ayudar con la detección y respuesta en red a escala para el malware Drovorub de la GRU utilizando Elasticsearch y Kibana. La herramienta proporcionada funciona en capturas de red existentes (archivos pcap) y también admite el modo de captura en vivo.

Captura de pantalla del panel de Drovorub Kibana

Descargo de responsabilidad: Construimos esta herramienta enteramente con los datos del informe de la NSA/FBI. No teníamos muestras reales de malware ni capturas de paquetes. Si tiene muestras/capturas de red o puede validar esta herramienta con datos reales, por favor póngase en contacto con nosotros.

Incluido en este kit de herramientas

  • Un script de Python para cargar datos pcap previamente recolectados o escuchar en vivo en una interfaz
  • Mapeo de índices de Elasticsearch
  • Paneles de Kibana para analistas

Requisitos

  • TShark en la ruta del entorno
  • Elasticsearch y Kibana
  • Python3

Uso

Estas instrucciones son solo para fines informativos. Comprenda las variaciones necesarias para su entorno antes de continuar

  1. Instale las dependencias de Python necesarias usando el archivo requirements.txt proporcionado.
    1. pip install -r requirements.txt
  2. Cree el mapeo de índices de Elasticsearch.
    1. Proporcionamos un script auxiliar para ayudar con esto. Para nuestra pila ELK autenticada, usamos python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>
  3. Agregue los objetos guardados de Kibana (visualizaciones, paneles, patrón de índice)
    1. En Kibana: Management -> Stack Management -> Saved Objects -> Import
    2. Use el archivo drovorub_hunt.ndjson proporcionado
  4. Cargue datos para analizar usando una de las siguientes opciones. Los campos elk_un y elk_pw solo deben usarse si su nodo elk usa autenticación.
    1. Modo de captura de paquetes: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. Modo de captura en vivo: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. Modo de datos de prueba: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Si usa datos de prueba, asegúrese de ajustar la ventana de tiempo a 2016, ya que los datos de muestra son de esa marca de tiempo. La carga útil de datos de prueba proviene de las capturas de pantalla del informe de la NSA/FBI.

Técnicas de análisis de datos

El panel proporcionado permite técnicas primarias de caza y respuesta que cubren el comando y control (C2) de Drovorub. Drovorub C2 utiliza el protocolo WebSockets descrito en RFC 6455. Todas las comunicaciones WebSocket aparecerán en los paneles de origen, destino y protocolo de red del panel proporcionado. Tomamos esta decisión de diseño para permitir una apertura más amplia sobre posibles comunicaciones WebSocket desconocidas o no decodificadas más allá de los formatos de comunicación conocidos descritos en el informe.

Panel de 5 tuplas de Drovorub

Como analista de red, debe tratar de comprender la diferencia entre las comunicaciones WebSocket saludables y anormales en su entorno. El anillo más interno de los paneles de origen y destino muestra las direcciones MAC de los activos que se comunican. El círculo medio muestra las direcciones IP, y el anillo exterior muestra el puerto. Para el panel de protocolo de red, el anillo interior muestra el protocolo de transporte mientras que el anillo exterior muestra los protocolos de nivel de aplicación. Puede pivotar haciendo clic en cualquier valor del anillo o en los valores de la derecha.

Pivotando por sesión de comunicación de Drovorub

Panel de seguimiento de sesiones de Drovorub

El panel titulado Seguimiento de sesiones de Drovorub le permite pivotar entre los ID de sesión presentes en las sesiones C2 de Drovorub. Este panel también puede mostrar cuántas sesiones están activas en su entorno y hacia un solo host. El anillo interno representa el ID de destino, el anillo medio representa el ID de origen y el anillo exterior representa el ID de sesión. En el panel mostrado, vemos una sesión entre dos activos que se comunican con Drovorub.

Pivotando por módulo y acción de Drovorub

Panel de módulo y acción de Drovorub

Los paneles de módulo y acción le permiten pivotar por el módulo o las acciones observadas de Drovorub. Cada panel representa una nube de palabras del recuento ponderado de cada módulo o acción vista. Puede pivotar en un módulo particular simplemente haciendo clic en él. Al hacer clic, se aplica un filtro de Kibana a todo el panel. En la imagen a continuación, el filtro activo muestra el tráfico de comunicaciones del módulo shell de Drovorub. Podemos ver rápidamente el tráfico del módulo shell entre dos hosts con un símbolo del sistema de nivel raíz devuelto en el campo de datos.

Filtro de shell de Drovorub

Visualización de datos de parámetros

Información del túnel de Drovorub

El resto del panel muestra algunos parámetros para varios módulos y acciones. Los paneles de conexión local del túnel y conexión remota del túnel anteriores muestran información del túnel utilizada por el módulo de túnel de Drovorub.

Transferencia de archivos de Drovorub

Los campos de ruta local y remota muestran información sobre qué archivos fueron solicitados y dónde se movieron los archivos. En este caso, el archivo /etc/passwd se movió a /tmp/passwd.

Queremos saber de usted

Si encuentra útil esta herramienta, necesita ayuda o desea contribuir, ¡hágaselo saber! Puede contactarnos en nuestro sitio web o LinkedIn.

Descargar herramienta