Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
drovorub-hunt — Un outil pour faciliter la chasse réseau des serveurs C2 du malware Drovorub du GRU. | Kitploit
Outils/GitHubGitHub/insane-forensics/drovorub-hunt
Flux et Agrégateurs de MenacesCriminalistique RéseauAnalyse de MalwareRenseignement sur les MenacesDétection d'IntrusionRéponse aux Incidents
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

Un outil pour faciliter la chasse réseau des serveurs C2 du malware Drovorub du GRU.

Voir le dépôt
256il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Logo d'Insane Forensics

Chroniques de Drovorub : Chasse aux menaces réseau pour le malware du GTsSS du GRU russe à grande échelle

Récemment, la National Security Agency et le Federal Bureau of Investigation ont publié un rapport décrivant les capacités de commande et de contrôle utilisées par le 85e Centre Principal des Services Spéciaux (GTsSS) de la Direction Générale du Renseignement (GRU) de l'État-Major russe, unité militaire 26265, pour interférer avec l'élection présidentielle américaine de 2016. Bien que ce rapport contienne des détails techniques sur les technologies du malware, il n'a pas fourni d'outil à l'échelle du réseau prêt pour la chasse aux menaces réseau. Aujourd'hui, Insane Forensics rend public un outil gratuit et open source pour aider à la détection et à la réponse réseau à grande échelle contre le malware Drovorub du GRU en utilisant Elasticsearch et Kibana. L'outil fourni fonctionne sur des captures réseau existantes (fichiers pcap) et prend également en charge le mode de capture en direct.

Capture d'écran du tableau de bord Drovorub Kibana

Avertissement : Nous avons construit cet outil entièrement à partir des données du rapport NSA/FBI. Nous ne disposions pas d'échantillons réels de malware ou de captures de paquets. Si vous avez des échantillons/captures réseau ou pouvez valider cet outil avec des données réelles, veuillez nous contacter.

Inclus dans cette boîte à outils

  • Un script Python pour charger des données pcap précédemment collectées ou écouter en direct sur une interface
  • Un mappage d'index Elasticsearch
  • Des tableaux de bord Kibana pour l'analyste

Prérequis

  • TShark dans le chemin d'accès de l'environnement
  • Elasticsearch et Kibana
  • Python3

Utilisation

Ces instructions sont fournies à titre informatif uniquement. Comprenez les variations nécessaires pour votre environnement avant de procéder.

  1. Installez les dépendances Python nécessaires à l'aide du fichier requirements.txt fourni.
    1. pip install -r requirements.txt
  2. Créez le mappage d'index Elasticsearch.
    1. Nous avons fourni un script d'aide pour cela. Pour notre pile ELK authentifiée, nous avons utilisé python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>
  3. Ajoutez les objets sauvegardés Kibana (visualisations, tableaux de bord, motif d'index)
    1. Dans Kibana : Management -> Stack Management -> Saved Objects -> Import
    2. Utilisez le fichier drovorub_hunt.ndjson fourni
  4. Chargez les données à analyser en utilisant l'une des options suivantes. Les champs elk_un et elk_pw ne doivent être utilisés que si votre nœud Elk utilise l'authentification.
    1. Mode Capture de paquets : python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. Mode Capture en direct : python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. Mode Données de test : python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Si vous utilisez des données de test, assurez-vous de définir la fenêtre temporelle sur 2016, car les exemples de données proviennent de ce timestamp. Les données de test proviennent des captures d'écran du rapport NSA/FBI.

Techniques d'analyse des données

Le tableau de bord fourni permet des techniques de chasse et de réponse primaires couvrant le C2 (commande et contrôle) de Drovorub. Le C2 de Drovorub utilise le protocole WebSockets décrit dans la RFC 6455. Toutes les communications WebSocket apparaîtront dans les panneaux de protocole source, destination et réseau du tableau de bord fourni. Nous avons fait ce choix de conception pour permettre une ouverture plus large sur les éventuelles communications WebSocket inconnues ou non décodées, au-delà des formats de communication connus décrits dans le rapport.

Panneau 5-uplet Drovorub

En tant qu'analyste réseau, vous devriez essayer de comprendre la différence entre les communications WebSocket saines et anormales dans votre environnement. L'anneau le plus interne des panneaux source et destination montre les adresses MAC des actifs communicants. Le cercle du milieu montre les adresses IP, et l'anneau externe montre le port. Pour le volet des protocoles réseau, l'anneau interne montre le protocole de transport tandis que l'anneau externe montre les protocoles de niveau application. Vous pouvez pivoter en cliquant sur n'importe quelle valeur d'anneau ou sur les valeurs à droite.

Pivotement par session de communication Drovorub

Panneau de suivi de session Drovorub

Le volet intitulé Suivi de session Drovorub vous permet de pivoter entre les identifiants de session présents dans les sessions C2 de Drovorub. Ce volet peut également montrer combien de sessions sont actives dans votre environnement et vers un seul hôte. L'anneau interne représente l'ID de destination, l'anneau du milieu représente l'ID source et l'anneau externe représente l'ID de session. Dans le tableau de bord affiché, nous voyons une session entre deux actifs communicants Drovorub.

Pivotement par module et action Drovorub

Panneau des modules et actions Drovorub

Les volets des modules et actions vous permettent de pivoter par module ou action observés de Drovorub. Chaque panneau représente un nuage de mots du nombre pondéré de chaque module ou action vu. Vous pouvez pivoter sur un module particulier en cliquant simplement dessus. Le clic applique un filtre Kibana à l'ensemble du tableau de bord. Dans l'image ci-dessous, le filtre actif affiche le trafic de communication du module shell de Drovorub. Nous pouvons rapidement voir le trafic du module shell entre deux hôtes avec une invite de commande de niveau root retournée dans le champ de données.

Filtre Shell Drovorub

Affichage des données des paramètres

Informations sur le tunnel Drovorub

Le reste du tableau de bord affiche quelques paramètres pour divers modules et actions. Les volets de connexion locale du tunnel et de connexion distante du tunnel ci-dessus montrent les informations de tunnel utilisées par le module tunnel de Drovorub.

Informations sur le tunnel Drovorub

Les champs de chemin local et distant montrent des informations sur les fichiers demandés et où les fichiers ont été déplacés. Dans ce cas, le fichier /etc/passwd a été déplacé vers /tmp/passwd.

Nous voulons avoir de vos nouvelles

Si vous trouvez cet outil utile, avez besoin d'aide ou souhaitez contribuer, n'hésitez pas à nous le faire savoir ! Vous pouvez nous joindre sur notre site web ou LinkedIn.

Télécharger l’outil