TrickBot
Una raccolta di strumenti per lavorare con TrickBot
ConfigDecrypter.py
Utilizzato per decrittare le configurazioni di TrickBot (presenti nella directory di installazione con il nome config.conf)
Esempio di utilizzo: ConfigDecrypter.py -input config.conf -output config.txt
FileDownloader.py
Utilizzato per scaricare file dal server di comando e controllo
Per farlo funzionare, dovrai compilare servers.txt con un elenco di server recenti (i server TrickBot muoiono molto rapidamente)
-o (--output) è il file in cui salvare.
-f (--file) specifica il file da scaricare; ecco un elenco dei file disponibili:
-
Moduli
- systeminfo32 - raccoglie informazioni sul sistema infetto (modulo a 32 bit)
- injectdll32 - si inietta nel browser ed esegue webinject (modulo a 32 bit)
- mailsearcher32 - ricerca nei file per raccogliere un elenco di indirizzi email (modulo a 32 bit)
- sharedll32 - consente al malware di spostarsi lateralmente tramite condivisioni di rete (modulo a 32 bit)
-
File di configurazione
- main - configurazione principale di TrickBot che include l'elenco dei server più recenti
- dinj - configurazione dinamica dei webinject
- sinj - configurazione statica dei webinject
- dpost - server a cui i webinject dinamici invieranno le richieste intercettate
- mailconf - server a cui inviare l'elenco di email raccolte