
Brute Ratel C4 बैजर्स को डिकोड करने के लिए टूल्स और नियमों का एक संग्रह
Brute Ratel C4 बैजर्स को डिकोड करने के लिए उपकरणों और नियमों का संग्रह
सभी उपकरण और नियम PaloAlto द्वारा उनकी रिपोर्ट https://unit42.paloaltonetworks.com/brute-ratel-c4-tool/ में पहचाने गए सैंपलों पर आधारित हैं
Yara नियम का परीक्षण Unit42 रिपोर्ट में शामिल सैंपलों और इस नियम द्वारा पहचाने गए अतिरिक्त सैंपलों के विरुद्ध किया गया है
❯ yara rule.yar
BruteRatel ./hacker.exe
BruteRatel ./badger_x64.exe
BruteRatel ./trustwave.exe
BruteRatel ./adi_badger_x64_2.exe
BruteRatel ./npser.exe
BruteRatel ./twitter.exe
BruteRatel ./X64 Brute Ratel C4 Windows Kernel Module.bin
BruteRatel ./sample2.exe
BruteRatel ./HorionInjector.exe
BruteRatel ./http_badger_x64.exe
BruteRatel ./sample1.exe
कॉन्फ़िग डिकोडर का परीक्षण Unit42 रिपोर्ट में पहचाने गए सैंपलों और उपरोक्त yara नियम का उपयोग करके पाए गए अतिरिक्त सैंपलों के विरुद्ध किया गया है।
अब तक सैंपलों में केवल एक ही स्थिर कुंजी (static Key) देखी गई है।
❯ python3 decoder.py sample1.exe
[+] Brute Ratel C4 Config Extractor by Immersive Labs
[+] Reading contents of file "sample1.exe"
[-] Config Pattern Detected
[-] May be encrypted testing key b'bYXJm/3#M?:XyMBF'
[+] Printing config to screen
||0|1|192.168.2.9|443|Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.93 Safari/537.36|12345|P@ssw0rd|/admin||