Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
drovorub-hunt — Uno strumento per assistere nella caccia basata sulla rete per GRU's Drovorub malware c2 | Kitploit
Strumenti/GitHubGitHub/insane-forensics/drovorub-hunt
Feed e Aggregatori di MinacceNetwork ForensicsAnalisi MalwareThreat IntelligenceRilevamento IntrusioniRisposta agli Incidenti
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

Uno strumento per assistere nella caccia basata sulla rete per GRU's Drovorub malware c2

Vedi Repository
2565 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Logo di Insane Forensics

Rapporti da Drovorub: Caccia alle minacce di rete per il malware del GRU GTsSS russo su larga scala

Recentemente, la National Security Agency e il Federal Bureau of Investigation hanno pubblicato un rapporto che delinea le capacità di comando e controllo utilizzate dal 85° Centro Principale dei Servizi Speciali (GTsSS) dello Stato Maggiore Generale dell'Intelligence (GRU) russo, unità militare 26265, per interferire con le elezioni presidenziali statunitensi del 2016. Sebbene il rapporto contenesse dettagli tecnici sulle tecnologie malware, non forniva uno strumento su scala di rete pronto per la caccia alle minacce basata sulla rete. Oggi, Insane Forensics rende pubblico uno strumento gratuito e open source per assistere nel rilevamento e nella risposta su larga scala per il malware Drovorub del GRU utilizzando Elasticsearch e Kibana. Lo strumento fornito funziona su acquisizioni di rete esistenti (file pcap) e supporta anche la modalità di acquisizione in tempo reale.

Foto della dashboard Kibana di Drovorub

Disclaimer: Abbiamo costruito questo strumento interamente con i dati del rapporto NSA/FBI. Non avevamo campioni di malware effettivi o acquisizioni di pacchetti. Se disponete di campioni/acquisizioni di rete o potete validare questo strumento con dati reali, contattateci.

Incluso in questo kit

  • Uno script Python per caricare dati pcap precedentemente raccolti o ascoltare in tempo reale su un'interfaccia
  • Mapping dell'indice Elasticsearch
  • Dashboard Kibana per analisti

Requisiti

  • TShark nel percorso dell'ambiente
  • Elasticsearch e Kibana
  • Python3

Utilizzo

Queste istruzioni sono solo a scopo informativo. Comprendere le variazioni necessarie per il proprio ambiente prima di procedere

  1. Installare le dipendenze Python necessarie utilizzando il file requirements.txt fornito.
    1. pip install -r requirements.txt
  2. Creare il mapping dell'indice Elasticsearch.
    1. Abbiamo fornito uno script di aiuto per assistere in questo. Per il nostro stack ELK autenticato, abbiamo usato python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>
  3. Aggiungere gli oggetti salvati di Kibana (visualizzazioni, dashboard, pattern di indice)
    1. In Kibana: Management -> Stack Management -> Saved Objects -> Import
    2. Utilizzare il file drovorub_hunt.ndjson fornito.
  4. Caricare i dati da analizzare utilizzando una delle seguenti opzioni. I campi elk_un e elk_pw devono essere usati solo se il nodo ELK utilizza l'autenticazione.
    1. Modalità acquisizione pacchetti: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. Modalità acquisizione in tempo reale: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. Modalità dati di test: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Se si utilizzano dati di test, assicurarsi di impostare la finestra temporale al 2016 poiché i dati di esempio provengono da quel timestamp. Il payload dei dati di test proviene dagli screenshot del rapporto NSA/FBI.

Tecniche di analisi dei dati

La dashboard fornita consente tecniche primarie di caccia e risposta che coprono il comando e controllo (C2) di Drovorub. Il C2 di Drovorub utilizza il protocollo WebSocket definito nell'RFC 6455. Tutte le comunicazioni WebSocket appariranno nei pannelli sorgente, destinazione e protocollo di rete della dashboard fornita. Siamo giunti a questa decisione di design per consentire un'apertura più ampia su potenziali comunicazioni WebSocket sconosciute o non decodificate oltre ai formati di comunicazione noti descritti nel rapporto.

Pannello 5 tuple di Drovorub

Come analista di rete, si dovrebbe cercare di comprendere la differenza tra comunicazioni WebSocket sane e anomale nel proprio ambiente. L'anello più interno dei pannelli sorgente e destinazione mostra gli indirizzi MAC degli asset comunicanti. Il cerchio intermedio mostra gli indirizzi IP, e l'anello esterno mostra la porta. Per il pannello del protocollo di rete, l'anello interno mostra il protocollo di trasporto mentre l'anello esterno mostra i protocolli a livello applicativo. È possibile effettuare pivot facendo clic su qualsiasi valore dell'anello o sui valori a destra.

Pivot per sessione di comunicazione Drovorub

Pannello C2 di Drovorub

Il pannello intitolato 'Drovorub Session Tracking' consente di effettuare pivot tra gli ID di sessione presenti nelle sessioni C2 di Drovorub. Questo pannello può anche mostrare quante sessioni sono attive nell'ambiente e verso un singolo host. L'anello interno rappresenta l'ID di destinazione, l'anello intermedio rappresenta l'ID sorgente e l'anello esterno rappresenta l'ID di sessione. Nella dashboard mostrata, vediamo una sessione tra due asset comunicanti di Drovorub.

Pivot per modulo e azione di Drovorub

Pannello Modulo e Azione di Drovorub

I pannelli dei moduli e delle azioni consentono di effettuare pivot per modulo o azione di Drovorub osservati. Ogni pannello rappresenta una nuvola di parole del conteggio ponderato di ciascun modulo o azione visto. È possibile effettuare pivot su un modulo particolare semplicemente cliccandovi sopra. Il clic applica un filtro Kibana all'intera dashboard. Nell'immagine sottostante, il filtro attivo mostra il traffico di comunicazione del modulo shell di Drovorub. Possiamo vedere rapidamente il traffico del modulo shell tra due host con un prompt dei comandi di livello root restituito nel campo dati.

Filtro Shell di Drovorub

Visualizzazione dei dati dei parametri

Info Tunnel di Drovorub

Il resto della dashboard visualizza alcuni parametri per vari moduli e azioni. I pannelli di connessione locale del tunnel e connessione remota del tunnel sopra mostrano le informazioni del tunnel utilizzate dal modulo tunnel di Drovorub.

Info Trasferimento File di Drovorub

I campi del percorso locale e remoto mostrano informazioni su quali file sono stati richiesti e dove i file sono stati spostati. In questo caso, il file /etc/passwd è stato spostato in /tmp/passwd.

Vogliamo sentire da voi

Se trovate utile questo strumento, avete bisogno di aiuto o volete contribuire, fatecelo sapere! Potete contattarci sul nostro sito web o su LinkedIn.

Scarica lo strumento