
GRU의 Drovorub 악성코드 C2에 대한 네트워크 기반 헌팅을 지원하는 도구

최근 국가안보국(NSA)과 연방수사국(FBI)이 보고서를 발표했습니다. 이 보고서는 러시아 총참모부 본정보국(GRU) 제85본부특별서비스센터(GTsSS) 군부대 26265가 2016년 미국 대통령 선거에 간섭하기 위해 사용한 명령 및 제어 기능에 대해 설명합니다. 이 보고서에는 멀웨어 기술에 대한 기술적 세부사항이 포함되어 있지만, 네트워크 기반 위협 헌팅에 바로 사용할 수 있는 네트워크 규모 도구는 제공하지 않았습니다. 오늘, Insane Forensics는 Elasticsearch와 Kibana를 사용하여 GRU의 Drovorub 멀웨어에 대한 확장된 네트워크 탐지 및 대응을 지원하는 무료 오픈소스 도구를 공개합니다. 제공되는 도구는 기존 네트워크 캡처(pcap 파일)에서 작동하며 라이브 캡처 모드도 지원합니다.

면책 조항: 이 도구는 전적으로 NSA/FBI 보고서 데이터를 기반으로 제작되었습니다. 실제 멀웨어 샘플이나 패킷 캡처는 보유하지 않았습니다. 샘플/네트워크 캡처가 있거나 실제 데이터로 이 도구를 검증할 수 있다면 연락 주시기 바랍니다.
이 지침은 정보 제공 목적으로만 제공됩니다. 진행하기 전에 환경에 필요한 변형 사항을 이해하십시오.
pip install -r requirements.txtpython3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>를 사용했습니다.python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. 테스트 데이터를 사용하는 경우 샘플 데이터가 해당 타임스탬프의 것이므로 시간 창을 2016년으로 설정해야 합니다. 테스트 데이터 페이로드는 NSA/FBI 보고서 스크린샷에서 가져왔습니다.제공된 대시보드는 Drovorub의 명령 및 제어(C2)를 다루는 주요 헌팅 및 대응 기법을 지원합니다. Drovorub C2는 RFC 6455에 정의된 WebSockets 프로토콜을 사용합니다. 모든 WebSocket 통신은 제공된 대시보드의 출발지, 목적지 및 네트워크 프로토콜 패널에 표시됩니다. 우리는 보고서에 설명된 알려진 통신 형식을 넘어 잠재적인 알려지지 않았거나 디코딩되지 않은 WebSocket 통신에 대해 더 넓은 시야를 허용하기 위해 이러한 설계 결정을 내렸습니다.

네트워크 분석가로서 환경에서 정상적인 WebSocket 통신과 비정상적인 WebSocket 통신의 차이를 이해하려고 노력해야 합니다. 출발지 및 목적지 창의 가장 안쪽 링은 통신 자산의 MAC 주소를 보여줍니다. 중간 원은 IP 주소를, 바깥쪽 링은 포트를 보여줍니다. 네트워크 프로토콜 창의 경우 안쪽 링은 전송 프로토콜을, 바깥쪽 링은 애플리케이션 수준 프로토콜을 보여줍니다. 링 값이나 오른쪽의 값을 클릭하여 피벗할 수 있습니다.

Drovorub 세션 추적이라는 제목의 창은 Drovorub C2 세션에 있는 세션 ID 간에 피벗할 수 있게 해줍니다. 이 창은 또한 환경 전체와 단일 호스트에서 활성화된 세션 수를 보여줄 수 있습니다. 안쪽 링은 대상 ID, 중간 링은 출발지 ID, 바깥쪽 링은 세션 ID를 나타냅니다. 표시된 대시보드에서는 두 Drovorub 통신 자산 간의 하나의 세션을 볼 수 있습니다.

모듈 및 동작 창은 관찰된 Drovorub 모듈이나 동작별로 피벗할 수 있게 해줍니다. 각 패널은 보여지는 각 모듈 또는 동작의 가중치 카운트의 워드 클라우드를 나타냅니다. 특정 모듈을 클릭하기만 하면 피벗할 수 있습니다. 클릭하면 전체 대시보드에 Kibana 필터가 적용됩니다. 아래 이미지에서 활성 필터는 Drovorub 셸 모듈 통신 트래픽을 표시합니다. 데이터 필드에 루트 수준 명령 프롬프트가 반환된 두 호스트 간의 셸 모듈 트래픽을 빠르게 볼 수 있습니다.


대시보드의 나머지 부분은 다양한 모듈 및 동작에 대한 몇 가지 매개변수를 표시합니다. 위의 터널 로컬 연결 및 터널 원격 연결 창은 Drovorub의 터널 모듈에서 사용하는 터널 정보를 보여줍니다.

로컬 및 원격 경로 필드는 요청된 파일과 파일이 이동된 위치에 대한 정보를 보여줍니다. 이 경우 /etc/passwd 파일이 /tmp/passwd로 이동되었습니다.
이 도구가 유용하다고 생각하시거나, 도움이 필요하시거나, 기여하고 싶으시다면 알려주세요! 웹사이트 또는 LinkedIn을 통해 연락하실 수 있습니다.