
Une collection d'outils et de règles pour décoder les badgers Brute Ratel C4
Une collection d'outils et de règles pour décoder les badgers Brute Ratel C4
Tous les outils et règles sont basés sur des échantillons identifiés par PaloAlto dans leur rapport https://unit42.paloaltonetworks.com/brute-ratel-c4-tool/
La règle Yara a été testée contre les échantillons inclus dans le rapport Unit42 et des échantillons supplémentaires identifiés par cette règle
❯ yara rule.yar
BruteRatel ./hacker.exe
BruteRatel ./badger_x64.exe
BruteRatel ./trustwave.exe
BruteRatel ./adi_badger_x64_2.exe
BruteRatel ./npser.exe
BruteRatel ./twitter.exe
BruteRatel ./X64 Brute Ratel C4 Windows Kernel Module.bin
BruteRatel ./sample2.exe
BruteRatel ./HorionInjector.exe
BruteRatel ./http_badger_x64.exe
BruteRatel ./sample1.exe
Le décodeur de configuration a été testé contre les échantillons identifiés dans le rapport Unit42 et des échantillons supplémentaires trouvés à l'aide de la règle Yara ci-dessus.
Une seule clé statique a été observée dans les échantillons jusqu'à présent.
❯ python3 decoder.py sample1.exe
[+] Brute Ratel C4 Config Extractor by Immersive Labs
[+] Reading contents of file "sample1.exe"
[-] Config Pattern Detected
[-] May be encrypted testing key b'bYXJm/3#M?:XyMBF'
[+] Printing config to screen
||0|1|192.168.2.9|443|Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.93 Safari/537.36|12345|P@ssw0rd|/admin||