
नेटवर्क में DOUBLEPULSAR इम्प्लांट से समझौता किए गए Windows सिस्टम को खोजने के लिए एक python2 स्क्रिप्ट।
लेखक: Luke Jennings ([email protected] - @jukelennings)
कंपनी: Countercept (@countercept)
वेबसाइट: https://countercept.com
python2 स्क्रिप्ट्स का एक सेट जो IPs की सूची में SMB और RDP दोनों संस्करणों के DOUBLEPULSAR इम्प्लांट की उपस्थिति की जांच करने के लिए है, जिसे Shadow Brokers द्वारा जारी किया गया था। यह एकल IP जांच और मल्टी-थ्रेडिंग समर्थन के साथ फ़ाइल में IPs की सूची दोनों का समर्थन करता है। SMB संस्करण इम्प्लांट के रिमोट अनइंस्टॉल का भी समर्थन करता है, जो @zerosum0x0 द्वारा रिवर्स किए गए ऑपकोड तंत्र के ज्ञान से सहायता प्राप्त था।
यह एक प्रारंभिक रिलीज़ है जो लोगों को अपने नेटवर्क पर समझौतों का पता लगाने की अनुमति देने के हित में है, अब जबकि ये एक्सप्लॉइट्स जंगल में हैं और निस्संदेह संगठनों को लक्षित करने के लिए उपयोग किए जा रहे हैं। यह इम्प्लांट के ping कमांड को फिर से लागू करता है, जिसे बिना प्रमाणीकरण के दूरस्थ रूप से उपयोग किया जा सकता है, यह निर्धारित करने के लिए कि कोई सिस्टम संक्रमित है या नहीं। इम्प्लांट के SMB और RDP दोनों संस्करण समर्थित हैं।
सभी OS संस्करणों का परीक्षण नहीं किया गया है और कुछ वर्तमान में विफल होते हैं। उदाहरण के लिए, 2012 ACCESS_DENIED के साथ SMB अनुक्रम को अस्वीकार करेगा। हालाँकि, यह सिस्टम ETERNALBLUE एक्सप्लॉइट के लिए असुरक्षित नहीं है और DOUBLEPULSAR इम्प्लांट को किसी लक्ष्य को ping करने का प्रयास करने पर समान त्रुटि प्राप्त होती है। इसलिए, यह संभव है कि कुछ विंडोज़ संस्करणों के विरुद्ध त्रुटियाँ यह संकेत दे सकती हैं कि सिस्टम से समझौता नहीं किया गया है।
root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[-] [192.168.175.128] No presence of DOUBLEPULSAR SMB implant
root@kali:~# python detect_doublepulsar_smb.py --ip 192.168.175.128
[+] [192.168.175.128] DOUBLEPULSAR SMB IMPLANT DETECTED!!!
root@kali:~# python detect_doublepulsar_rdp.py --file ips.list --verbose --threads 1
[*] [192.168.175.141] Sending negotiation request
[*] [192.168.175.141] Server explicitly refused SSL, reconnecting
[*] [192.168.175.141] Sending non-ssl negotiation request
[*] [192.168.175.141] Sending ping packet
[-] [192.168.175.141] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.143] Sending negotiation request
[*] [192.168.175.143] Server chose to use SSL - negotiating SSL connection
[*] [192.168.175.143] Sending SSL client data
[*] [192.168.175.143] Sending ping packet
[-] [192.168.175.143] No presence of DOUBLEPULSAR RDP implant
[*] [192.168.175.142] Sending negotiation request
[*] [192.168.175.142] Sending client data
[*] [192.168.175.142] Sending ping packet
[+] [192.168.175.142] DOUBLEPULSAR RDP IMPLANT DETECTED!!!
root@kali:~# python2 detect_doublepulsar_smb.py --ip 192.168.175.136 --uninstall
[+] [192.168.175.136] DOUBLEPULSAR SMB IMPLANT DETECTED!!! XOR Key: 0x7c3bf3c1
[+] [192.168.175.136] DOUBLEPULSAR uninstall successful
# target network (adapt this to your network)
NETWORKRANGE=192.168.33.0/24
# install the required scanning tools
brew install masscan || apt-get install masscan
git clone https://github.com/countercept/doublepulsar-detection-script.git
cd doublepulsar-detection-script
# scan open ports
masscan -p445 $NETWORKRANGE > smb.lst
masscan -p3389 $NETWORKRANGE > rdp.lst
# clean the list of IPs
sed -i "s/^.* on //" smb.lst
sed -i "s/^.* on //" rdp.lst
# check vulnerabilities on the hosts who have the service open
python detect_doublepulsar_smb.py --file smb.lst
python detect_doublepulsar_rdp.py --file rdp.lst
# Or, if you have the python netaddr library
python detect_doublepulsar_smb.py --net 192.168.0.1/24
इस रिपॉजिटरी में तीन Snort सिग्नेचर भी शामिल हैं जिनका उपयोग SMB ping उपयोगिता द्वारा उपयोग किए जाने वाले अप्रतिबंधित SESSION_SETUP Trans2 कमांड के उपयोग और विभिन्न प्रतिक्रिया मामलों का पता लगाने के लिए किया जा सकता है। जबकि हम प्रभावी हमले का पता लगाने के लिए सिग्नेचर पर निर्भरता का समर्थन नहीं करते हैं, क्योंकि उन्हें आसानी से बायपास किया जा सकता है, ये नियम अत्यधिक विशिष्ट हैं और बिना संशोधन के इन एक्सप्लॉइट्स और इम्प्लांट्स का पुन: उपयोग करने वाले नए खतरे समूहों के खिलाफ कुछ पहचान क्षमता प्रदान करनी चाहिए।
https://www.countercept.com/our-thinking/analyzing-the-doublepulsar-kernel-dll-injection-technique/
https://zerosum0x0.blogspot.co.uk/2017/04/doublepulsar-initial-smb-backdoor-ring.html