
Un outil pour faciliter la chasse réseau des serveurs C2 du malware Drovorub du GRU.

Récemment, la National Security Agency et le Federal Bureau of Investigation ont publié un rapport décrivant les capacités de commande et de contrôle utilisées par le 85e Centre Principal des Services Spéciaux (GTsSS) de la Direction Générale du Renseignement (GRU) de l'État-Major russe, unité militaire 26265, pour interférer avec l'élection présidentielle américaine de 2016. Bien que ce rapport contienne des détails techniques sur les technologies du malware, il n'a pas fourni d'outil à l'échelle du réseau prêt pour la chasse aux menaces réseau. Aujourd'hui, Insane Forensics rend public un outil gratuit et open source pour aider à la détection et à la réponse réseau à grande échelle contre le malware Drovorub du GRU en utilisant Elasticsearch et Kibana. L'outil fourni fonctionne sur des captures réseau existantes (fichiers pcap) et prend également en charge le mode de capture en direct.

Avertissement : Nous avons construit cet outil entièrement à partir des données du rapport NSA/FBI. Nous ne disposions pas d'échantillons réels de malware ou de captures de paquets. Si vous avez des échantillons/captures réseau ou pouvez valider cet outil avec des données réelles, veuillez nous contacter.
Ces instructions sont fournies à titre informatif uniquement. Comprenez les variations nécessaires pour votre environnement avant de procéder.
pip install -r requirements.txtpython3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Si vous utilisez des données de test, assurez-vous de définir la fenêtre temporelle sur 2016, car les exemples de données proviennent de ce timestamp. Les données de test proviennent des captures d'écran du rapport NSA/FBI.Le tableau de bord fourni permet des techniques de chasse et de réponse primaires couvrant le C2 (commande et contrôle) de Drovorub. Le C2 de Drovorub utilise le protocole WebSockets décrit dans la RFC 6455. Toutes les communications WebSocket apparaîtront dans les panneaux de protocole source, destination et réseau du tableau de bord fourni. Nous avons fait ce choix de conception pour permettre une ouverture plus large sur les éventuelles communications WebSocket inconnues ou non décodées, au-delà des formats de communication connus décrits dans le rapport.

En tant qu'analyste réseau, vous devriez essayer de comprendre la différence entre les communications WebSocket saines et anormales dans votre environnement. L'anneau le plus interne des panneaux source et destination montre les adresses MAC des actifs communicants. Le cercle du milieu montre les adresses IP, et l'anneau externe montre le port. Pour le volet des protocoles réseau, l'anneau interne montre le protocole de transport tandis que l'anneau externe montre les protocoles de niveau application. Vous pouvez pivoter en cliquant sur n'importe quelle valeur d'anneau ou sur les valeurs à droite.

Le volet intitulé Suivi de session Drovorub vous permet de pivoter entre les identifiants de session présents dans les sessions C2 de Drovorub. Ce volet peut également montrer combien de sessions sont actives dans votre environnement et vers un seul hôte. L'anneau interne représente l'ID de destination, l'anneau du milieu représente l'ID source et l'anneau externe représente l'ID de session. Dans le tableau de bord affiché, nous voyons une session entre deux actifs communicants Drovorub.

Les volets des modules et actions vous permettent de pivoter par module ou action observés de Drovorub. Chaque panneau représente un nuage de mots du nombre pondéré de chaque module ou action vu. Vous pouvez pivoter sur un module particulier en cliquant simplement dessus. Le clic applique un filtre Kibana à l'ensemble du tableau de bord. Dans l'image ci-dessous, le filtre actif affiche le trafic de communication du module shell de Drovorub. Nous pouvons rapidement voir le trafic du module shell entre deux hôtes avec une invite de commande de niveau root retournée dans le champ de données.


Le reste du tableau de bord affiche quelques paramètres pour divers modules et actions. Les volets de connexion locale du tunnel et de connexion distante du tunnel ci-dessus montrent les informations de tunnel utilisées par le module tunnel de Drovorub.

Les champs de chemin local et distant montrent des informations sur les fichiers demandés et où les fichiers ont été déplacés. Dans ce cas, le fichier /etc/passwd a été déplacé vers /tmp/passwd.
Si vous trouvez cet outil utile, avez besoin d'aide ou souhaitez contribuer, n'hésitez pas à nous le faire savoir ! Vous pouvez nous joindre sur notre site web ou LinkedIn.