
Uno script python2 per elaborare un file PCAP al fine di decrittare il traffico C2 inviato all'implant DOUBLEPULSAR
Autore: Luke Jennings ([email protected] - @jukelennings)
Azienda: Countercept (@countercept)
Sito web: https://countercept.com
Uno script python2 per decrittare il traffico C2 utilizzato dall'impianto SMB DOUBLEPULSAR da un file PCAP. La crittografia usata è un semplice XOR a 4 byte, che spesso puoi vedere visualizzato nell'output dei comandi del toolset FUZZBUNCH. Questo sfrutta il fatto che un insieme di quattro zeri contigui è presente nei parametri SESSION_SETUP nel primo pacchetto non-ping, il che rivela direttamente la chiave XOR e questa viene usata per decrittare tutto il traffico.
Questa è una versione preliminare e si basa sul rilevamento di alcuni componenti specifici nei pacchetti di rete ed è stata testata con la funzionalità di iniezione DLL. Per ottenere risultati migliori, fornisci un file PCAP che contenga un solo comando nel traffico.
A scopo di test, in questo repository è contenuto un file PCAP catturato utilizzando il comando di iniezione DLL per iniettare la DLL standard di Windows wininet.dll in un processo calc.exe in esecuzione sulla macchina di destinazione. L'output decrittato dell'esecuzione di questo script è anch'esso presente nel repository e contiene 4885 byte di shellcode seguiti da una copia byte per byte di wininet.dll.
Questo script dipende dalla libreria python-pcapng. Esempio di utilizzo di seguito:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin