
Un paquet Zeek pour détecter le trafic réseau de commande et contrôle (C2) du malware Pingback via tunnel ICMP.
Un package Zeek et des règles Suricata pour la détection des tunnels ICMP ping créés par l'outil C2 Pingback.
Article de blog associé : https://corelight.blog/2021/05/07/pingback-icmp-tunneling-malware/
La façon la plus simple d'installer ce package est via zkg :
zkg install corelight/pingback
Utilisez cet exemple de PCAP et suivez les étapes ci-dessous :
$ ls
Pingback_ICMP.pcapng
$ zeek -Cr Pingback_ICMP.pcapng pingback
$ cat notice.log
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2021-05-07-14-43-48
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval string string string double double
1619505583.332605 CH7l4D48kbE3nWo7M7 192.168.38.131 8 192.168.38.172 0 - - - icmp Pingback::Pingback_Tunnel An ICMP ping request message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/ seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=8, icode=0, len=788, ttl=64] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 192.168.38.131 192.168.38.172 0 - - Notice::ACTION_LOG 3600.000000 - - - - -
1619505583.333021 CH7l4D48kbE3nWo7M7 192.168.38.131 8 192.168.38.172 0 - - - icmp Pingback::Pingback_Tunnel An ICMP ping reply message may have been Pingback C2 ref:trustwave.com/en-us/resources/blogs/spiderlabs-blog/backdoor-at-the-end-of-the-icmp-tunnel/ seq=53764 , |payload|=788 , icmp_info=[v6=F, itype=0, icode=0, len=788, ttl=128] , first 20 bytes of ICMP payload=shell\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 192.168.38.131 192.168.38.172 0 - - Notice::ACTION_LOG 3600.000000 - - - - -
#close 2021-05-07-14-43-48
Copyright (c) 2021, Corelight, Inc. Tous droits réservés.
La redistribution et l'utilisation sous forme de code source ou de code binaire, avec ou sans modification, sont autorisées à condition que les conditions suivantes soient réunies :
(1) Les redistributions du code source doivent conserver l'avis de droit d'auteur ci-dessus, cette liste de conditions et la clause de non-responsabilité suivante.
(2) Les redistributions sous forme binaire doivent reproduire l'avis de droit d'auteur ci-dessus, cette liste de conditions et la clause de non-responsabilité suivante dans la documentation et/ou les autres documents fournis avec la distribution.
(3) Ni le nom de Corelight ni les noms de ses contributeurs ne peuvent être utilisés pour approuver ou promouvoir des produits dérivés de ce logiciel sans autorisation écrite préalable spécifique.
CE LOGICIEL EST FOURNI PAR LES TITULAIRES DU DROIT D'AUTEUR ET LES CONTRIBUTEURS « TELS QUELS » ET TOUTE GARANTIE EXPRESSE OU IMPLICITE, Y COMPRIS, MAIS SANS S'Y LIMITER, LES GARANTIES IMPLICITES DE QUALITÉ MARCHANDE ET D'ADÉQUATION À UN USAGE PARTICULIER, EST EXCLUE. EN AUCUN CAS LE TITULAIRE DU DROIT D'AUTEUR OU LES CONTRIBUTEURS NE SERONT TENUS RESPONSABLES DE TOUT DOMMAGE DIRECT, INDIRECT, ACCESSOIRE, SPÉCIAL, EXEMPLAIRE OU CONSÉCUTIF (Y COMPRIS, MAIS SANS S'Y LIMITER, L'APPROVISIONNEMENT EN BIENS OU SERVICES DE SUBSTITUTION ; LA PERTE D'UTILISATION, DE DONNÉES OU DE PROFITS ; OU UNE INTERRUPTION D'ACTIVITÉ), QUELLE QU'EN SOIT LA CAUSE ET SUR TOUTE THÉORIE DE RESPONSABILITÉ, QU'IL S'AGISSE D'UNE RESPONSABILITÉ CONTRACTUELLE, STRICTE OU DÉLICTUELLE (Y COMPRIS LA NÉGLIGENCE OU AUTRE), DÉCOULANT DE L'UTILISATION DE CE LOGICIEL, MÊME SI LA POSSIBILITÉ DE TELS DOMMAGES A ÉTÉ SIGNALÉE.