Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
drovorub-hunt — GRU의 Drovorub 악성코드 C2에 대한 네트워크 기반 헌팅을 지원하는 도구 | Kitploit
도구/GitHubGitHub/insane-forensics/drovorub-hunt
Threat Feeds & AggregatorsNetwork ForensicsMalware AnalysisThreat IntelligenceIntrusion DetectionIncident Response
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

GRU의 Drovorub 악성코드 C2에 대한 네트워크 기반 헌팅을 지원하는 도구

저장소 보기
2565년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Insane Forensics 로고

Drovorub에서 온 보고서: 러시아 GRU GTsSS의 멀웨어에 대한 대규모 네트워크 위협 헌팅

최근 국가안보국(NSA)과 연방수사국(FBI)이 보고서를 발표했습니다. 이 보고서는 러시아 총참모부 본정보국(GRU) 제85본부특별서비스센터(GTsSS) 군부대 26265가 2016년 미국 대통령 선거에 간섭하기 위해 사용한 명령 및 제어 기능에 대해 설명합니다. 이 보고서에는 멀웨어 기술에 대한 기술적 세부사항이 포함되어 있지만, 네트워크 기반 위협 헌팅에 바로 사용할 수 있는 네트워크 규모 도구는 제공하지 않았습니다. 오늘, Insane Forensics는 Elasticsearch와 Kibana를 사용하여 GRU의 Drovorub 멀웨어에 대한 확장된 네트워크 탐지 및 대응을 지원하는 무료 오픈소스 도구를 공개합니다. 제공되는 도구는 기존 네트워크 캡처(pcap 파일)에서 작동하며 라이브 캡처 모드도 지원합니다.

Drovorub Kibana 대시보드 사진

면책 조항: 이 도구는 전적으로 NSA/FBI 보고서 데이터를 기반으로 제작되었습니다. 실제 멀웨어 샘플이나 패킷 캡처는 보유하지 않았습니다. 샘플/네트워크 캡처가 있거나 실제 데이터로 이 도구를 검증할 수 있다면 연락 주시기 바랍니다.

이 툴킷에 포함된 것

  • 기존에 수집된 pcap 데이터를 로드하거나 인터페이스에서 실시간 수신하는 파이썬 스크립트
  • Elasticsearch 인덱스 매핑
  • 분석가용 Kibana 대시보드

요구 사항

  • 환경 변수 경로에 TShark
  • Elasticsearch 및 Kibana
  • Python3

사용법

이 지침은 정보 제공 목적으로만 제공됩니다. 진행하기 전에 환경에 필요한 변형 사항을 이해하십시오.

  1. 제공된 requirements.txt 파일을 사용하여 필요한 파이썬 종속성을 설치합니다.
    1. pip install -r requirements.txt
  2. Elasticsearch 인덱스 매핑을 생성합니다.
    1. 이를 도와주는 헬퍼 스크립트를 제공했습니다. 인증된 ELK 스택의 경우 python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>를 사용했습니다.
  3. Kibana 저장 객체(시각화, 대시보드, 인덱스 패턴)를 추가합니다.
    1. Kibana에서: Management -> Stack Management -> Saved Objects -> Import
    2. 제공된 drovorub_hunt.ndjson을 사용합니다.
  4. 다음 옵션 중 하나를 사용하여 분석할 데이터를 로드합니다. elk_un 및 elk_pw 필드는 elk 노드가 인증을 사용하는 경우에만 사용해야 합니다.
    1. 패킷 캡처 모드: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. 라이브 캡처 모드: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. 테스트 데이터 모드: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. 테스트 데이터를 사용하는 경우 샘플 데이터가 해당 타임스탬프의 것이므로 시간 창을 2016년으로 설정해야 합니다. 테스트 데이터 페이로드는 NSA/FBI 보고서 스크린샷에서 가져왔습니다.

데이터 분석 기법

제공된 대시보드는 Drovorub의 명령 및 제어(C2)를 다루는 주요 헌팅 및 대응 기법을 지원합니다. Drovorub C2는 RFC 6455에 정의된 WebSockets 프로토콜을 사용합니다. 모든 WebSocket 통신은 제공된 대시보드의 출발지, 목적지 및 네트워크 프로토콜 패널에 표시됩니다. 우리는 보고서에 설명된 알려진 통신 형식을 넘어 잠재적인 알려지지 않았거나 디코딩되지 않은 WebSocket 통신에 대해 더 넓은 시야를 허용하기 위해 이러한 설계 결정을 내렸습니다.

Drovorub 5 Tuple 패널

네트워크 분석가로서 환경에서 정상적인 WebSocket 통신과 비정상적인 WebSocket 통신의 차이를 이해하려고 노력해야 합니다. 출발지 및 목적지 창의 가장 안쪽 링은 통신 자산의 MAC 주소를 보여줍니다. 중간 원은 IP 주소를, 바깥쪽 링은 포트를 보여줍니다. 네트워크 프로토콜 창의 경우 안쪽 링은 전송 프로토콜을, 바깥쪽 링은 애플리케이션 수준 프로토콜을 보여줍니다. 링 값이나 오른쪽의 값을 클릭하여 피벗할 수 있습니다.

Drovorub 통신 세션별 피벗

Drovorub C2 패널

Drovorub 세션 추적이라는 제목의 창은 Drovorub C2 세션에 있는 세션 ID 간에 피벗할 수 있게 해줍니다. 이 창은 또한 환경 전체와 단일 호스트에서 활성화된 세션 수를 보여줄 수 있습니다. 안쪽 링은 대상 ID, 중간 링은 출발지 ID, 바깥쪽 링은 세션 ID를 나타냅니다. 표시된 대시보드에서는 두 Drovorub 통신 자산 간의 하나의 세션을 볼 수 있습니다.

Drovorub 모듈 및 동작별 피벗

Drovorub 모듈 및 동작 패널

모듈 및 동작 창은 관찰된 Drovorub 모듈이나 동작별로 피벗할 수 있게 해줍니다. 각 패널은 보여지는 각 모듈 또는 동작의 가중치 카운트의 워드 클라우드를 나타냅니다. 특정 모듈을 클릭하기만 하면 피벗할 수 있습니다. 클릭하면 전체 대시보드에 Kibana 필터가 적용됩니다. 아래 이미지에서 활성 필터는 Drovorub 셸 모듈 통신 트래픽을 표시합니다. 데이터 필드에 루트 수준 명령 프롬프트가 반환된 두 호스트 간의 셸 모듈 트래픽을 빠르게 볼 수 있습니다.

Drovorub 셸 필터

매개변수 데이터 보기

Drovorub 터널 정보

대시보드의 나머지 부분은 다양한 모듈 및 동작에 대한 몇 가지 매개변수를 표시합니다. 위의 터널 로컬 연결 및 터널 원격 연결 창은 Drovorub의 터널 모듈에서 사용하는 터널 정보를 보여줍니다.

Drovorub 터널 정보

로컬 및 원격 경로 필드는 요청된 파일과 파일이 이동된 위치에 대한 정보를 보여줍니다. 이 경우 /etc/passwd 파일이 /tmp/passwd로 이동되었습니다.

여러분의 의견을 듣고 싶습니다

이 도구가 유용하다고 생각하시거나, 도움이 필요하시거나, 기여하고 싶으시다면 알려주세요! 웹사이트 또는 LinkedIn을 통해 연락하실 수 있습니다.

도구 다운로드