Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/insane-forensics/drovorub-hunt
脅威フィードとアグリゲーターネットワークフォレンジックマルウェア分析脅威インテリジェンス侵入検知インシデントレスポンス
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

GRUのDrovorubマルウェアC2をネットワークベースでハンティングするためのツール

リポジトリを見る
2565年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Insane Forensics ロゴ

Drovorub からの報告: ロシア GRU GTsSS のマルウェアに対する大規模ネットワーク脅威ハンティング

最近、国家安全保障局(NSA)と連邦捜査局(FBI)は報告書を公開しました。この報告書は、ロシア連邦軍参謀本部情報総局(GRU)第85特殊任務センター(GTsSS)、軍事部隊26265が2016年の米国大統領選挙に干渉するために利用した指揮統制能力について概説しています。この報告書にはマルウェア技術の詳細が含まれていましたが、ネットワーク規模での脅威ハンティングに対応したツールは提供されていませんでした。本日、Insane Forensicsは、ElasticsearchとKibanaを使用してGRUのDrovorubマルウェアに対する大規模なネットワーク検出および対応を支援する、無料のオープンソースツールを公開します。提供されるツールは、既存のネットワークキャプチャ(pcapファイル)で動作し、ライブキャプチャモードもサポートしています。

Drovorub Kibana ダッシュボードの写真

免責事項: このツールはNSA/FBIの報告書データのみに基づいて構築しました。実際のマルウェアサンプルやパケットキャプチャは保有していません。サンプルやネットワークキャプチャをお持ちの場合、または実際のデータでこのツールを検証できる場合は、ご連絡ください。

このツールキットに含まれるもの

  • 以前収集したpcapデータをロードしたり、インターフェースでライブリスンするためのPythonスクリプト
  • Elasticsearchインデックスマッピング
  • アナリスト向けKibanaダッシュボード

必要条件

  • 環境パスにTSharkがインストールされていること
  • ElasticsearchおよびKibana
  • Python3

使用方法

これらの手順は情報提供のみを目的としています。実行前に、ご自身の環境に必要な変更を理解してください。

  1. 提供されているrequirements.txtファイルを使用して、必要なPython依存関係をインストールします。
    1. pip install -r requirements.txt
  2. Elasticsearchインデックスマッピングを作成します。
    1. これを支援するヘルパースクリプトを提供しています。認証付きELKスタックの場合、python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password> を使用しました。
  3. Kibanaの保存オブジェクト(可視化、ダッシュボード、インデックスパターン)を追加します。
    1. Kibanaで: 管理 → スタック管理 → 保存オブジェクト → インポート
    2. 提供されている drovorub_hunt.ndjson を使用します。
  4. 以下のオプションのいずれかを使用して分析するデータをロードします。elk_un および elk_pw フィールドは、ELKノードが認証を使用する場合にのみ使用してください。
    1. パケットキャプチャモード: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <ユーザー名> -elk_pw <パスワード> -pcap <pcapファイル>
    2. ライブキャプチャモード: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <ユーザー名> -elk_pw <パスワード> -live <インターフェース>
    3. テストデータモード: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <ユーザー名> -elk_pw <パスワード> -test。テストデータを使用する場合は、サンプルデータがそのタイムスタンプからのものであるため、時間枠を2016年に戻してください。テストデータのペイロードはNSA/FBI報告書のスクリーンショットから取得されています。

データ分析手法

提供されるダッシュボードは、Drovorubのコマンド&コントロール(C2)に対する主要なハンティングおよび対応手法を可能にします。Drovorub C2はRFC 6455で定義されたWebSocketプロトコルを使用します。すべてのWebSocket通信は、提供されたダッシュボードの送信元、宛先、およびネットワークプロトコルパネルに表示されます。この設計決定に至ったのは、報告書で説明されている既知の通信形式を超えて、未知またはデコードされていないWebSocket通信に対してより広い視野を可能にしたいと考えたためです。

Drovorub 5タプルパネル

ネットワークアナリストとして、環境内の正常なWebSocket通信と異常なWebSocket通信の違いを理解するように努めるべきです。送信元パネルと宛先パネルの最も内側のリングは、通信アセットのMACアドレスを示しています。中央の円はIPアドレスを示し、外側のリングはポートを示しています。ネットワークプロトコルパネルでは、内側のリングがトランスポートプロトコルを示し、外側のリングがアプリケーションレベルのプロトコルを示しています。任意のリング値または右側の値をクリックしてピボットできます。

Drovorub通信セッションによるピボット

Drovorub C2 パネル

「Drovorub Session Tracking」というタイトルのペインでは、Drovorub C2セッションに存在するセッションID間をピボットできます。このペインは、環境全体および単一ホストに対してアクティブなセッションの数も表示できます。内側のリングは宛先IDを表し、中央のリングは送信元IDを表し、外側のリングはセッションIDを表します。表示されているダッシュボードでは、2つのDrovorub通信アセット間の1つのセッションが表示されています。

Drovorubモジュールとアクションによるピボット

Drovorub モジュールとアクションパネル

モジュールとアクションのペインでは、観測されたDrovorubモジュールまたはアクションでピボットできます。各パネルは、見られた各モジュールまたはアクションの重み付きカウントのワードクラウドを表します。特定のモジュールをクリックするだけでピボットできます。クリックすると、ダッシュボード全体にKibanaフィルターが適用されます。以下の画像では、アクティブなフィルターがDrovorubシェルモジュールの通信トラフィックを表示しています。2つのホスト間のシェルモジュールトラフィックがすぐに確認でき、データフィールドにルートレベルのコマンドプロンプトが返されています。

Drovorub シェルフィルター

パラメータデータの表示

Drovorub トンネル情報

ダッシュボードの残りの部分には、さまざまなモジュールとアクションのいくつかのパラメータが表示されます。上記のトンネルローカル接続とトンネルリモート接続のペインには、Drovorubのトンネルモジュールによって使用されるトンネル情報が表示されます。

Drovorub トンネル情報

ローカルパスおよびリモートパスのフィールドは、どのファイルが要求され、ファイルがどこに移動したかに関する情報を示しています。この場合、/etc/passwdファイルが/tmp/passwdに移動しました。

ご意見をお聞かせください

このツールが役に立った場合、ヘルプが必要な場合、または貢献したい場合は、お知らせください!ウェブサイトまたはLinkedInからご連絡いただけます。

ツールをダウンロード