Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
drovorub-hunt — GRU के Drovorub मैलवेयर c2 की नेटवर्क-आधारित खोज में सहायता करने वाला उपकरण। | Kitploit
उपकरण/GitHubGitHub/insane-forensics/drovorub-hunt
खतरा फ़ीड और एग्रीगेटरनेटवर्क फोरेंसिकमालवेयर विश्लेषणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रिया
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

GRU के Drovorub मैलवेयर c2 की नेटवर्क-आधारित खोज में सहायता करने वाला उपकरण।

रिपॉजिटरी देखें
2565 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Insane Forensics लोगो

Drovorub से प्रेषण: रूस GRU GTsSS के मैलवेयर के लिए बड़े पैमाने पर नेटवर्क खतरा शिकार

हाल ही में, NSA और FBI ने एक रिपोर्ट जारी की जिसमें रूसी जनरल स्टाफ मुख्य खुफिया निदेशालय (GRU) के 85वें मुख्य विशेष सेवा केंद्र (GTsSS), सैन्य इकाई 26265 द्वारा 2016 के अमेरिकी राष्ट्रपति चुनाव में हस्तक्षेप करने के लिए उपयोग की गई कमांड और कंट्रोल क्षमताओं की रूपरेखा दी गई। जबकि इस रिपोर्ट में मैलवेयर तकनीकों की रूपरेखा देने वाले तकनीकी विवरण शामिल थे, लेकिन रिपोर्ट ने नेटवर्क-आधारित खतरे के शिकार के लिए तैयार नेटवर्क-स्केल उपकरण प्रदान नहीं किया। आज, Insane Forensics एक मुफ्त, ओपन सोर्स उपकरण सार्वजनिक कर रहा है जो Elasticsearch और Kibana का उपयोग करके GRU के Drovorub मैलवेयर के लिए स्केल किए गए नेटवर्क पहचान और प्रतिक्रिया में सहायता करता है। प्रदान किया गया उपकरण मौजूदा नेटवर्क कैप्चर (pcap फ़ाइलें) पर काम करता है और लाइव कैप्चर मोड का भी समर्थन करता है।

Drovorub Kibana डैशबोर्ड फोटो

अस्वीकरण: हमने यह उपकरण पूरी तरह से NSA/FBI रिपोर्ट डेटा के आधार पर बनाया है। हमारे पास वास्तविक मैलवेयर नमूने या पैकेट कैप्चर नहीं थे। यदि आपके पास नमूने/नेटवर्क कैप्चर हैं या आप वास्तविक डेटा के साथ इस उपकरण को मान्य कर सकते हैं, तो कृपया संपर्क करें।

इस टूलकिट में शामिल

  • पहले एकत्र किए गए pcap डेटा को लोड करने या इंटरफ़ेस पर लाइव सुनने के लिए एक Python स्क्रिप्ट
  • Elasticsearch इंडेक्स मैपिंग
  • विश्लेषक के लिए Kibana डैशबोर्ड

आवश्यकताएँ

  • पर्यावरण पथ में TShark
  • Elasticsearch और Kibana
  • Python3

उपयोग

ये निर्देश केवल सूचनात्मक उद्देश्यों के लिए हैं। आगे बढ़ने से पहले अपने वातावरण के लिए आवश्यक विविधताओं को समझें

  1. प्रदान की गई requirements.txt फ़ाइल का उपयोग करके आवश्यक Python निर्भरताएँ स्थापित करें।
    1. pip install -r requirements.txt
  2. Elasticsearch इंडेक्स मैपिंग बनाएँ।
    1. हमने इसमें सहायता के लिए एक सहायक स्क्रिप्ट प्रदान की है। हमारे प्रमाणित ELK स्टैक के लिए, हमने python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password> का उपयोग किया।
  3. Kibana सहेजी गई वस्तुएँ (विज़ुअलाइज़ेशन, डैशबोर्ड, इंडेक्स पैटर्न) जोड़ें।
    1. Kibana में: Management -> Stack Management -> Saved Objects -> Import
    2. प्रदान की गई drovorub_hunt.ndjson का उपयोग करें।
  4. निम्नलिखित विकल्पों में से किसी एक का उपयोग करके विश्लेषण करने के लिए डेटा लोड करें। elk_un और elk_pw फ़ील्ड का उपयोग केवल तभी किया जाना चाहिए यदि आपका elk नोड प्रमाणीकरण का उपयोग करता है।
    1. पैकेट कैप्चर मोड: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. लाइव कैप्चर मोड: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. परीक्षण डेटा मोड: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test। यदि आप परीक्षण डेटा का उपयोग करते हैं, तो समय विंडो को 2016 पर वापस सेट करना सुनिश्चित करें क्योंकि नमूना डेटा उस टाइमस्टैम्प से है। परीक्षण डेटा पेलोड NSA/FBI रिपोर्ट स्क्रीनशॉट से आता है।

डेटा विश्लेषण तकनीकें

प्रदान किया गया डैशबोर्ड Drovorub के कमांड और कंट्रोल (c2) को कवर करने वाली प्राथमिक खोज और प्रतिक्रिया तकनीकों की अनुमति देता है। Drovorub C2 RFC 6455 में उल्लिखित WebSockets प्रोटोकॉल का उपयोग करता है। सभी WebSocket संचार प्रदान किए गए डैशबोर्ड के स्रोत, गंतव्य और नेटवर्क प्रोटोकॉल पैनल में दिखाई देंगे। हम इस डिज़ाइन निर्णय पर इसलिए पहुंचे क्योंकि हम रिपोर्ट में उल्लिखित ज्ञात संचार प्रारूपों से परे अज्ञात या अविकोडित WebSocket संचारों के लिए एक व्यापक दायरा प्रदान करना चाहते थे।

Drovorub 5 टपल पैनल

एक नेटवर्क विश्लेषक के रूप में, आपको अपने वातावरण में स्वस्थ और असामान्य WebSocket संचार के बीच अंतर को समझने का प्रयास करना चाहिए। स्रोत और गंतव्य पैनलों का सबसे भीतरी रिंग संचार करने वाली संपत्तियों के मैक पतों को दर्शाता है। मध्य वृत्त IP पते दिखाता है, और बाहरी रिंग पोर्ट दिखाती है। नेटवर्क प्रोटोकॉल पैनल के लिए, भीतरी रिंग ट्रांसपोर्ट प्रोटोकॉल दिखाती है जबकि बाहरी रिंग एप्लिकेशन-स्तरीय प्रोटोकॉल दिखाती है। आप किसी भी रिंग मान या दाईं ओर के मानों पर क्लिक करके पिवट कर सकते हैं।

Drovorub संचार सत्र द्वारा पिवट करना

Drovorub C2 पैनल

Drovorub सत्र ट्रैकिंग शीर्षक वाला पैनल आपको Drovorub C2 सत्रों में मौजूद सत्र आईडी के बीच पिवट करने की अनुमति देता है। यह पैनल यह भी दिखा सकता है कि आपके वातावरण में और एकल होस्ट पर कितने सत्र सक्रिय हैं। भीतरी रिंग गंतव्य आईडी, मध्य रिंग स्रोत आईडी और बाहरी रिंग सत्र आईडी दर्शाती है। दिखाए गए डैशबोर्ड में, हम Drovorub संचार करने वाली दो संपत्तियों के बीच एक सत्र देखते हैं।

Drovorub मॉड्यूल और क्रिया द्वारा पिवट करना

Drovorub मॉड्यूल और क्रिया पैनल

मॉड्यूल और क्रिया पैनल आपको देखे गए Drovorub मॉड्यूल या क्रियाओं द्वारा पिवट करने की अनुमति देते हैं। प्रत्येक पैनल प्रत्येक देखे गए मॉड्यूल या क्रिया की भारित गणना का एक वर्ड क्लाउड दर्शाता है। आप केवल क्लिक करके किसी विशेष मॉड्यूल पर पिवट कर सकते हैं। क्लिक करने पर पूरे डैशबोर्ड पर एक Kibana फ़िल्टर लागू होता है। नीचे दी गई छवि में, सक्रिय फ़िल्टर Drovorub शेल मॉड्यूल संचार ट्रैफ़िक प्रदर्शित करता है। हम डेटा फ़ील्ड में रिटर्न किए गए रूट स्तर कमांड प्रॉम्प्ट के साथ दो होस्ट के बीच शेल मॉड्यूल ट्रैफ़िक जल्दी से देख सकते हैं।

Drovorub शेल फ़िल्टर

पैरामीटर डेटा देखना

Drovorub टनल जानकारी

बाकी डैशबोर्ड विभिन्न मॉड्यूल और क्रियाओं के लिए कुछ पैरामीटर प्रदर्शित करता है। ऊपर टनल स्थानीय कनेक्शन और टनल दूरस्थ कनेक्शन पैनल Drovorub के टनल मॉड्यूल द्वारा उपयोग की जाने वाली टनल जानकारी दिखाते हैं।

Drovorub टनल जानकारी

स्थानीय और दूरस्थ पथ फ़ील्ड दिखाते हैं कि कौन सी फ़ाइलें अनुरोधित की गईं और फ़ाइलें कहाँ स्थानांतरित हुईं। इस मामले में, /etc/passwd फ़ाइल /tmp/passwd में स्थानांतरित हो गई।

हम आपसे सुनना चाहते हैं

यदि आपको यह उपकरण उपयोगी लगता है, सहायता की आवश्यकता है या योगदान देना चाहते हैं, तो कृपया हमें बताएं! आप हमारी वेबसाइट या LinkedIn पर हमसे संपर्क कर सकते हैं।

टूल डाउनलोड करें