
Une liste de recettes cyber-chef et de liens sélectionnés

CyberChef est le « couteau suisse cybernétique » (Cyber Swiss-Army Knife) autoproclamé créé par le GCHQ. C'est un outil fantastique pour la transformation, l'extraction et la manipulation de données dans votre navigateur web.
Tout le crédit revient à @GCHQ pour la création de cet outil. Voir : https://gchq.github.io/CyberChef/
Maîtriser les expressions régulières est essentiel pour tirer le meilleur parti de la manipulation de données dans CyberChef (ou pour tout travail de DFIR). Voici quelques regex auxquelles je reviens souvent.
Extraire du Base64 : [a-zA-Z0-9+/=]{30,}

Extraire de l'hexadécimal : [a-fA-F0-9]{10,}

Extraire des codes de caractères : [\d]{2,3}(,|’)

(?<=foo)(.*)
^.*(?=bar)
(?<=')(.*?)(?=')

CyberChef fournit une opération HTTP Request (voir Recette 22) qui permet d'envoyer des requêtes HTTP vers des ressources externes. En raison de la politique de même origine (Same Origin Policy, SOP) ou de l'absence de configuration de partage des ressources entre origines (CORS), beaucoup de ces requêtes ne fonctionnent pas. La SOP est une mesure de sécurité des navigateurs modernes qui empêche de lire les réponses cross-site provenant de serveurs qui ne l'autorisent pas explicitement via le CORS. Consultez la présentation de @GlassSec sur CyberChef qui inclut des astuces pour démarrer Chrome sans sécurité web afin de permettre des requêtes HTTP vers des API autrement restreintes (comme Virus Total)
Quelques exemples de recettes CyberChef :
Recette 1 : Extraire base64, raw inflate et embellir le code
Recette 2 : Invoke Obfuscation
Recette 4 : Déchiffrement des mots de passe des préférences de stratégie de groupe
Recette 5 : Utiliser les boucles et les étiquettes
Recette 6 : Horodatages ei de Google
Recette 7 : Scriptlet COM multi-étapes vers assembleur x86
Recette 8 : Extraire l'hexadécimal, convertir en hexdump pour fichier PE intégré
Recette 9 : Inverser les chaînes, substitution de caractères, depuis base64
Recette 10 : Extraire un objet du cache proxy Squid
Recette 11 : Extraire les coordonnées GPS vers des URLs Google Maps
Recette 12 : Traitement des grands nombres
Recette 13 : Analyser les enregistrements DNS PTR avec des registres
Recette 14 : Décodage des exécutables POSHC2
Recette 15 : Analyser les horodatages $MFT $SI
Recette 16 : Décodage de webshells PHP gzinflate et base64
Recette 17 : Extraction de shellcode d'un script PowerShell Meterpreter Reverse TCP
Recette 18 : Analyseur de corbeille avec sous-sections et fusions
Recette 19 : Identifier du Base64 obfusqué avec surlignage par expression régulière
Recette 20 : Utiliser des règles Yara avec des scripts malveillants désobfusqués
Recette 22 : Recherche API JA3 avec HTTP Request et registres
Recette 24 : Choisir une lettre aléatoire dans une chaîne de six octets
Recette 25 : Créer un code QR Wifi
Recette 26 : Extraction et décodage d'un webshell PHP multi-étapes
Recette 27 : Décodage d'un script PHP Auto Visitor
Recette 29 : Manipulation d'horodatages de fichiers journaux avec sous-sections et registres
Recette 30 : Loader PowerShell obfusqué par CharCode pour un Cobalt Strike Beacon
Recette 31 : Désobfusquer des chaînes encodées dans un binaire .NET
Recette 32 : Extraire une DLL Gootkit malveillante de données de registre obfusquées
Recette 33 : Identifier les URLs intégrées dans un script PowerShell Emotet
Recette 34 : Analyser des fichiers OOXML pour des URLs
Recette 35 : Déchiffrer un échantillon de ransomware PowerShell REvil