
काल्पनिक C2 एक पायथन टूल है जिसका उद्देश्य मैलवेयर के व्यवहारिक (नेटवर्क) विश्लेषण में सहायता करना है। काल्पनिक C2 एक HTTP सर्वर होस्ट करता है जो चुनिंदा डोमेन/IPs की ओर HTTP अनुरोधों को कैप्चर करता है। इसके अतिरिक्त, यह टूल कैप्चर किए गए Command-and-Control प्रतिक्रियाओं/सर्वे किए गए पेलोड को पुनः चलाने को आसान बनाता है।
लेखक: Felix Weyne (वेबसाइट) (ट्विटर)
Imaginary C2 एक पायथन टूल है जिसका उद्देश्य मैलवेयर के व्यवहारिक (नेटवर्क) विश्लेषण में सहायता करना है।
Imaginary C2 एक HTTP सर्वर होस्ट करता है जो चुनिंदा रूप से चुने गए डोमेन/IPs की ओर HTTP अनुरोधों को कैप्चर करता है। इसके अतिरिक्त, टूल का उद्देश्य कैप्चर किए गए कमांड-एंड-कंट्रोल प्रतिक्रियाओं/सर्व किए गए पेलोड को फिर से चलाना आसान बनाना है।
इस टूल का उपयोग करके, एक विश्लेषक मैलवेयर को सुसंगत नेटवर्क प्रतिक्रियाएं (जैसे, मैलवेयर द्वारा निष्पादित करने के लिए C&C निर्देश) खिला सकता है। इसके अतिरिक्त, विश्लेषक उस डोमेन/IP की ओर HTTP अनुरोधों को कैप्चर और निरीक्षण कर सकता है जो विश्लेषण के समय ऑफ़लाइन है।

Imaginary C2 दो स्क्रिप्ट प्रदान करता है जो पैकेट कैप्चर (PCAPs) या Fiddler सत्र संग्रह को अनुरोध परिभाषाओं में परिवर्तित करते हैं जिन्हें imaginary C2 द्वारा पार्स किया जा सकता है। इन स्क्रिप्ट्स के माध्यम से उपयोगकर्ता HTTP अनुरोध URL और डोमेन, साथ ही HTTP प्रतिक्रियाएं निकाल सकता है। इस प्रकार, कोई दिए गए HTTP अनुरोध के लिए HTTP प्रतिक्रियाओं को शीघ्रता से पुनः चला सकता है।
आवश्यकताएं: Imaginary C2 को Python 2.7 और Windows की आवश्यकता है।
मॉड्यूल: वर्तमान में, Imaginary C2 में तीन मॉड्यूल और दो कॉन्फ़िगरेशन फ़ाइलें शामिल हैं:
| फ़ाइल का नाम | कार्य |
|---|---|
| 1. imaginary_c2.py | पायथन के सरल HTTP सर्वर को होस्ट करता है। मुख्य मॉड्यूल। |
| 2. redirect_to_imaginary_c2.py | विंडोज के होस्ट फ़ाइल और विंडोज के (IP) रूटिंग टेबल को बदलता है। |
| 3. unpack_fiddler_archive.py & unpack_pcap.py | पैकेट कैप्चर से HTTP प्रतिक्रियाएं निकालता है। संबंधित HTTP अनुरोध डोमेन और URL को कॉन्फ़िगरेशन फ़ाइलों में जोड़ता है। |
| 4. redirect_config.txt | उन डोमेन और IPs को शामिल करता है जिन्हें लोकलहोस्ट (पायथन HTTP सर्वर पर) पर रीडायरेक्ट करने की आवश्यकता है। |
| 5. requests_config.txt | संबंधित डेटा स्रोतों के साथ URL पथ परिभाषाएं शामिल करता है। |
अनुरोध परिभाषाएं: अनुरोध कॉन्फ़िगरेशन में परिभाषित प्रत्येक (HTTP) अनुरोध में दो पैरामीटर होते हैं:
पैरामीटर 1: HTTP अनुरोध URL पथ (उर्फ urlType)
| मान | अर्थ |
|---|---|
| fixed | URL पथ को एक शाब्दिक स्ट्रिंग के रूप में परिभाषित करें |
| regex | URL पथ पर मिलान करने के लिए एक रेगेक्स पैटर्न परिभाषित करें |
पैरामीटर 2: HTTP प्रतिक्रिया स्रोत (उर्फ sourceType)
| मान | अर्थ |
|---|---|
| data | Imaginary C2 डिस्क पर एक फ़ाइल की सामग्री के साथ प्रतिक्रिया देगा |
| python | Imaginary C2 एक पायथन स्क्रिप्ट चलाएगा। पायथन स्क्रिप्ट का आउटपुट HTTP प्रतिक्रिया को परिभाषित करता है। |
Imaginary C2 का उपयोग TrickBot घटकों और कॉन्फ़िगरेशन फ़ाइलों की होस्टिंग का अनुकरण करने के लिए किया जा सकता है। इसके अतिरिक्त, इसका उपयोग TrickBot के वेब इंजेक्शन सर्वरों का अनुकरण करने के लिए भी किया जा सकता है।
निष्पादन पर, TrickBot डाउनलोडर कुछ कॉन्फ़िगरेशन फ़ाइलें प्राप्त करने के लिए हार्डकोडेड IPs के एक सेट से जुड़ता है। इनमें से एक कॉन्फ़िगरेशन फ़ाइल में TrickBot प्लगइन सर्वरों के स्थान (IP पते) होते हैं। Trickbot डाउनलोडर इन सर्वरों से प्लगइन्स (मॉड्यूल) डाउनलोड करता है और उन्हें डिक्रिप्ट करता है। डिक्रिप्टेड मॉड्यूल तब एक svchost.exe इंस्टेंस में इंजेक्ट किए जाते हैं।

TrickBot के प्लगइन्स में से एक को injectdll कहा जाता है, जो TrickBot के वेबइंजेक्ट्स के लिए जिम्मेदार प्लगइन है। injectdll प्लगइन नियमित रूप से वेबइंजेक्ट कॉन्फ़िगरेशन का एक अद्यतन सेट प्राप्त करता है। कॉन्फ़िगरेशन में प्रत्येक लक्षित (बैंकिंग) वेबसाइट के लिए, एक webfake सर्वर का पता परिभाषित किया जाता है। जब कोई पीड़ित TrickBot द्वारा लक्षित किसी (बैंकिंग) वेबसाइट पर ब्राउज़ करता है, तो उसका ब्राउज़र गुप्त रूप से webfake सर्वर पर रीडायरेक्ट हो जाता है। webfake सर्वर लक्षित वेबसाइट की एक प्रतिकृति होस्ट करता है। यह प्रतिकृति वेबसाइट आमतौर पर पीड़ित को धोखा देने के लिए एक सोशल-इंजीनियरिंग हमले में उपयोग की जाती है।
नीचे दिया गया वीडियो TrickBot डाउनलोडर को svchost.exe के अंदर चल रहा हुआ और दो मॉड्यूल डाउनलोड करने के लिए imaginary C2 से जुड़ता हुआ दिखाता है। प्रत्येक डाउनलोड किया गया मॉड्यूल नए स्पॉन किए गए svchost.exe इंस्टेंस में इंजेक्ट किया जाता है। वेबइंजेक्ट मॉड्यूल ब्राउज़र के सहेजे गए पासवर्ड चुराने का प्रयास करता है और चुराए गए पासवर्ड को TrickBot सर्वर पर एक्सफ़िल्ट्रेट करता है। एक लक्षित बैंकिंग वेबसाइट पर जाने पर, TrickBot ब्राउज़र को webfake सर्वर पर रीडायरेक्ट करता है। डेमो में, webfake सर्वर संदेश होस्ट करता है: "डिफ़ॉल्ट imaginary C2 सर्वर प्रतिक्रिया" (पूरा वीडियो).
