
PCAP फ़ाइल को प्रोसेस करके DOUBLEPULSAR इम्प्लांट को भेजे गए C2 ट्रैफ़िक को डिक्रिप्ट करने के लिए एक python2 स्क्रिप्ट।
लेखक: Luke Jennings ([email protected] - @jukelennings)
कंपनी: Countercept (@countercept)
वेबसाइट: https://countercept.com
यह एक python2 स्क्रिप्ट है जो PCAP फ़ाइल से DOUBLEPULSAR SMB इम्प्लांट द्वारा उपयोग किए गए C2 ट्रैफ़िक को डिक्रिप्ट करने के लिए है। उपयोग किया गया एन्क्रिप्शन एक सरल 4-बाइट XOR है, जिसे आप अक्सर FUZZBUNCH टूलसेट के कमांड आउटपुट में प्रदर्शित होते देख सकते हैं। यह इस तथ्य का लाभ उठाता है कि पहले नॉन-पिंग पैकेट में SESSION_SETUP पैरामीटर में चार सन्निकट शून्य मौजूद होते हैं, जो सीधे XOR कुंजी को प्रकट करते हैं और इसका उपयोग सभी ट्रैफ़िक को डिक्रिप्ट करने के लिए किया जाता है।
यह एक प्रारंभिक रिलीज़ है और नेटवर्क पैकेट में कुछ विशिष्ट घटकों को खोजने पर निर्भर करता है तथा DLL इंजेक्शन कार्यक्षमता के साथ परीक्षण किया गया है। सर्वोत्तम परिणामों के लिए, एक PCAP फ़ाइल प्रदान करें जिसमें ट्रैफ़िक के भीतर केवल एक कमांड हो।
परीक्षण उद्देश्यों के लिए, इस रिपॉजिटरी में एक PCAP फ़ाइल शामिल है जिसे DLL इंजेक्शन कमांड का उपयोग करके कैप्चर किया गया था ताकि लक्ष्य मशीन पर चल रही calc.exe प्रक्रिया में मानक Windows DLL wininet.dll को इंजेक्ट किया जा सके। इस स्क्रिप्ट को चलाने से प्राप्त डिक्रिप्टेड आउटपुट भी रिपॉजिटरी में मौजूद है और इसमें 4885 बाइट्स का शेलकोड और उसके बाद wininet.dll की बाइट-दर-बाइट प्रतिलिपि शामिल है।
इस स्क्रिप्ट की python-pcapng लाइब्रेरी पर निर्भरता है। नीचे उपयोग का उदाहरण दिया गया है:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin