
Un script python2 pour le traitement d'un fichier PCAP afin de déchiffrer le trafic C2 envoyé à l'implant DOUBLEPULSAR
Auteur : Luke Jennings ([email protected] - @jukelennings)
Société : Countercept (@countercept)
Site web : https://countercept.com
Un script python2 pour déchiffrer le trafic C2 utilisé par l'implant SMB DOUBLEPULSAR à partir d'un fichier PCAP. Le chiffrement utilisé est un simple XOR de 4 octets, que l'on voit souvent apparaître dans la sortie de commande de l'ensemble d'outils FUZZBUNCH. Cela exploite le fait qu'un ensemble de quatre zéros contigus est présent dans les paramètres SESSION_SETUP du premier paquet non-ping, ce qui révèle directement la clé XOR, et cette clé est utilisée pour déchiffrer tout le trafic.
Il s'agit d'une version préliminaire qui repose sur la recherche de certains composants spécifiques dans les paquets réseau et a été testée avec la fonctionnalité d'injection de DLL. Pour de meilleurs résultats, fournissez un fichier PCAP qui ne contient qu'une seule commande dans le trafic.
À des fins de test, un fichier PCAP est inclus dans ce dépôt, capturé à l'aide de la commande d'injection de DLL pour injecter la DLL windows standard wininet.dll dans un processus calc.exe en cours d'exécution sur la machine cible. La sortie déchiffrée de l'exécution de ce script est également présente dans le dépôt et contient 4885 octets de shellcode suivis d'une copie octet par octet de wininet.dll.
Ce script dépend de la bibliothèque python-pcapng. Exemple d'utilisation ci-dessous :
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin