
सरल बैश IOC स्कैनर
सरल Bash IOC स्कैनर
Fenrir एक सरल IOC स्कैनर bash स्क्रिप्ट है। यह Linux/Unix/OSX सिस्टम्स को निम्नलिखित समझौता संकेतक (IOCs) के लिए स्कैन करने की अनुमति देता है:
हैशेज़
MD5, SHA1 और SHA256 (md5sum, sha1sum, sha -a 256 का उपयोग करके)
फ़ाइल नाम
string - पूर्ण पथ के उपस्ट्रिंग की जाँच करता है, उदा. "/var/temp/p.exe" में "temp/p.exe"
स्ट्रिंग्स
फ़ाइलों में grep
C2 सर्वर
'lsof -i' और 'lsof -i -n' आउटपुट में C2 सर्वर स्ट्रिंग्स की जाँच करता है
हॉट टाइम फ्रेम
stat को विभिन्न मोड में उपयोग करता है - न्यूनतम और अधिकतम एपॉक टाइम स्टैम्प परिभाषित करें और उन सभी फ़ाइलों को प्राप्त करें जो इस बीच बनाई गई हैं
मूल विशेषताएँ:
FENRIR, THOR और LOKI के बाद तीसरा उपकरण है। THOR हमारा पूर्ण सुविधाओं वाला APT स्कैनर है जिसमें कॉर्पोरेट ग्राहकों के लिए कई मॉड्यूल और निर्यात प्रकार हैं। LOKI एक मुफ्त और खुला IOC स्कैनर है जो YARA को सिग्नेचर प्रारूप के रूप में उपयोग करता है।
दोनों पूर्ववर्तियों के साथ समस्या यह है कि दोनों की Linux प्लेटफॉर्म पर कुछ आवश्यकताएं हैं। हम THOR को एक निश्चित Linux संस्करण के लिए बनाते हैं ताकि YARA मॉड्यूल द्वारा आवश्यक सही libc से मेल खा सके। LOKI को चलने के लिए Linux पर Python और YARA स्थापित होना चाहिए।
हमें किसी एजेंट या सॉफ्टवेयर पैकेज स्थापित किए बिना 100 से अधिक विभिन्न Linux सिस्टमों पर कुछ समझौता संकेतक (IOCs) की जाँच करने की समस्या का सामना करना पड़ा। हमारे पास पहले से ही THOR को Linux रिमोट सिस्टम के एक परिभाषित सेट पर वितरित करने के लिए एक Ansible प्लेबुक थी। यह प्लेबुक रिमोट सिस्टम पर एक RAM ड्राइव बनाती है, स्थानीय प्रोग्राम बाइनरी को रिमोट सिस्टम पर कॉपी करती है, इसे चलाती है और बाद में लॉग प्राप्त करती है। यह सुनिश्चित करता है कि रिमोट सिस्टम पर प्रोग्राम का पदचिह्न न्यूनतम हो। मैंने Fenrir के लिए Ansible प्लेबुक को अनुकूलित किया। (यह अभी भी अपरीक्षित है)
Fenrir अभी भी 'परीक्षण' में है। कृपया त्रुटियों (और समाधान) की रिपोर्ट github पर "Issues" अनुभाग के माध्यम से करें।
यदि आप स्क्रिप्ट में मूल्यांकन के लिए बेहतर/अधिक ठोस/कम त्रुटि-प्रवण समाधान पाते हैं, तो कृपया उन्हें रिपोर्ट करें। मैं पूर्णकालिक bash प्रोग्रामर नहीं हूं, इसलिए मैं सुधार की कुछ गुंजाइश की उम्मीद करता हूं।
Usage: ./fenrir.sh DIRECTORY
DIRECTORY - Start point of the recursive scan
सभी सेटिंग्स स्क्रिप्ट के हेडर में कॉन्फ़िगर की जा सकती हैं।

Fenrir यह करता है:
एक डेमो निर्देशिका पर विभिन्न मिलान प्रकार दिखाने वाला स्कैन रन।

C2 कनेक्शन का पता लगाएं

GZIP पैक्ड लॉग फ़ाइलों में स्ट्रिंग्स का पता लगाएं

कॉन्फ़िगरेशन

Ansible प्लेबुक

Stat समस्या (Linux फ़ाइल सिस्टम पर CREATED फ़ाइल स्टैम्प के संबंध में)

Twitter @Cyb3rOps के माध्यम से