
Escáner simple de IOC en Bash
Escáner Bash sencillo de IOC
Fenrir es un script Bash sencillo de escaneo de IOC. Permite escanear sistemas Linux/Unix/OSX en busca de los siguientes Indicadores de Compromiso (IOCs):
Hashes
MD5, SHA1 y SHA256 (usando md5sum, sha1sum, sha -a 256)
Nombres de archivo
cadena - se verifica si es una subcadena de la ruta completa, por ejemplo "temp/p.exe" en "/var/temp/p.exe"
Cadenas
grep en archivos
Servidor C2
verificando cadenas de servidor C2 en la salida de 'lsof -i' y 'lsof -i -n'
Rango de tiempo caliente
usando stat en diferentes modos - definir marcas de tiempo de época mín y máx y obtener todos los archivos que se crearon en ese intervalo
Características básicas:
FENRIR es la tercera herramienta después de THOR y LOKI. THOR es nuestro escáner APT completo con muchos módulos y tipos de exportación para clientes corporativos. LOKI es un escáner IOC gratuito y abierto que utiliza YARA como formato de firma.
El problema con ambos predecesores es que ambos tienen ciertos requisitos en la plataforma Linux. Construimos THOR para una versión específica de Linux con el fin de igualar la libc correcta que requiere el módulo YARA. LOKI requiere Python y YARA instalados en Linux para funcionar.
Nos enfrentamos al problema de verificar más de 100 sistemas Linux diferentes en busca de Indicadores de Compromiso (IOCs) sin instalar un agente o paquetes de software. Ya teníamos un playbook de Ansible para la distribución de THOR en un conjunto definido de sistemas Linux remotos. Este playbook crea una unidad RAM en el sistema remoto, copia el binario del programa local al sistema remoto, lo ejecuta y recupera los registros después de eso. Esto asegura que la huella del programa en el sistema remoto sea mínima. Adapté el playbook de Ansible para Fenrir. (aún no se ha probado)
Fenrir aún está en 'pruebas'. Por favor, informe errores (y soluciones) a través de la sección 'Issues' aquí en github.
Si encuentra una solución mejor / más sólida / menos propensa a errores para las evaluaciones en el script, por favor infórmelo. No soy un programador de Bash de tiempo completo, así que espero que haya margen de mejora.
Usage: ./fenrir.sh DIRECTORY
DIRECTORY - Start point of the recursive scan
Todos los ajustes pueden configurarse en el encabezado del script.

Lo que hace Fenrir es:
Ejecución de escaneo mostrando los diferentes tipos de coincidencia en un directorio demo.

Detectar conexiones C2

Detectar cadenas en archivos de registro comprimidos con GZIP

Configuración

Playbook de Ansible

Problema de stat (con respecto a la marca de tiempo CREATED en sistemas de archivos Linux)

vía Twitter @Cyb3rOps