TrickBot
Une collection d'outils pour travailler avec TrickBot
ConfigDecrypter.py
Utilisé pour déchiffrer les configurations TrickBot (trouvées dans le répertoire d'installation sous le nom config.conf)
Exemple d'utilisation : ConfigDecrypter.py -input config.conf -output config.txt
FileDownloader.py
Utilisé pour télécharger des fichiers depuis un serveur de commande et contrôle
Pour que cela fonctionne, vous devez remplir servers.txt avec une liste de serveurs récents (les serveurs TrickBot meurent très rapidement)
-o (--output) est le fichier de destination.
-f (--file) spécifie le fichier à télécharger. Voici la liste des fichiers disponibles :
-
Modules
- systeminfo32 - collecter des informations sur le système infecté (module 32 bits)
- injectdll32 - s'injecte dans le navigateur et exécute des webinjects (module 32 bits)
- mailsearcher32 - parcourt les fichiers pour rassembler une liste d'adresses email (module 32 bits)
- sharedll32 - permet au malware de se déplacer latéralement via les partages réseau (module 32 bits)
-
Config Files
- main - configuration principale TrickBot qui inclut la liste des serveurs récents
- dinj - configuration dynamique des webinjects
- sinj - configuration statique des webinjects
- dpost - serveur auquel les webinjects dynamiques enverront les requêtes interceptées
- mailconf - serveur auquel envoyer la liste d'emails collectée