
Un script de python2 para procesar un archivo PCAP y descifrar tráfico C2 enviado al implant DOUBLEPULSAR
Autor: Luke Jennings ([email protected] - @jukelennings)
Empresa: Countercept (@countercept)
Sitio web: https://countercept.com
Un script de python2 para descifrar el tráfico C2 utilizado por el implante SMB DOUBLEPULSAR desde un archivo PCAP. El cifrado usado es un simple XOR de 4 bytes, que a menudo se puede ver en la salida de comandos del conjunto de herramientas FUZZBUNCH. Esto aprovecha el hecho de que un conjunto de cuatro ceros contiguos está presente en los parámetros SESSION_SETUP en el primer paquete no ping, lo que revela directamente la clave XOR y se utiliza para descifrar todo el tráfico.
Esta es una versión temprana y depende de encontrar ciertos componentes específicos en los paquetes de red; se ha probado con la funcionalidad de inyección de DLL. Para mejores resultados, proporcione un archivo PCAP que contenga solo un comando dentro del tráfico.
Con fines de prueba, este repositorio contiene un archivo PCAP capturado usando el comando de inyección de DLL para inyectar la DLL estándar de Windows wininet.dll en un proceso calc.exe en ejecución en la máquina objetivo. La salida descifrada al ejecutar este script también está presente en el repositorio y contiene 4885 bytes de shellcode seguidos de una copia byte por byte de wininet.dll.
Este script tiene una dependencia de la librería python-pcapng. Ejemplo de uso a continuación:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin