
Uma ferramenta para auxiliar na caça baseada em rede do C2 do malware Drovorub do GRU.

Recentemente, a National Security Agency e o Federal Bureau of Investigation divulgaram um relatório descrevendo as capacidades de comando e controle utilizadas pelo 85º Centro Principal de Serviços Especiais (GTsSS) do Estado-Maior General da Diretoria Principal de Inteligência (GRU) da Rússia, unidade militar 26265, para interferir na eleição presidencial dos EUA de 2016. Embora este relatório contivesse detalhes técnicos descrevendo as tecnologias do malware, ele não forneceu uma ferramenta em escala de rede pronta para caça a ameaças baseada em rede. Hoje, a Insane Forensics torna pública uma ferramenta gratuita e de código aberto para auxiliar na detecção e resposta em rede em escala para o malware Drovorub do GRU, usando Elasticsearch e Kibana. A ferramenta fornecida funciona em capturas de rede existentes (arquivos pcap) e também suporta o modo de captura ao vivo.

Aviso: Construímos esta ferramenta inteiramente com os dados do relatório NSA/FBI. Não tivemos amostras reais de malware ou capturas de pacotes. Se você tiver amostras/capturas de rede ou puder validar esta ferramenta com dados reais, entre em contato.
Estas instruções são apenas para fins informativos. Entenda as variações necessárias para o seu ambiente antes de prosseguir
pip install -r requirements.txtpython3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Se você usar dados de teste, certifique-se de definir a janela de tempo para 2016, pois os dados de amostra são desse timestamp. O payload dos dados de teste vem das capturas de tela do relatório NSA/FBI.O dashboard fornecido permite técnicas primárias de caça e resposta que cobrem o comando e controle (C2) do Drovorub. O C2 do Drovorub usa o protocolo WebSockets descrito na RFC 6455. Todas as comunicações WebSocket aparecerão nos painéis de origem, destino e protocolo de rede do dashboard fornecido. Chegamos a essa decisão de design para permitir uma abertura maior para possíveis comunicações WebSocket desconhecidas ou não decodificadas, além dos formatos de comunicação conhecidos descritos no relatório.

Como analista de rede, você deve tentar entender a diferença entre comunicações WebSocket saudáveis e anormais no seu ambiente. O anel mais interno dos painéis de origem e destino mostra os endereços MAC dos ativos em comunicação. O círculo do meio mostra os endereços IP, e o anel externo mostra a porta. Para o painel de protocolo de rede, o anel interno mostra o protocolo de transporte, enquanto o anel externo mostra os protocolos de nível de aplicação. Você pode pivotar clicando em qualquer valor de anel ou nos valores à direita.

O painel intitulado 'Rastreamento de Sessão do Drovorub' permite que você pivote entre IDs de sessão presentes nas sessões C2 do Drovorub. Este painel também pode mostrar quantas sessões estão ativas em todo o seu ambiente e para um único host. O anel interno representa o ID de destino, o anel do meio representa o ID de origem e o anel externo representa o ID da sessão. No dashboard mostrado, vemos uma sessão entre dois ativos do Drovorub em comunicação.

Os painéis de módulo e ação permitem que você pivote pelo módulo ou ações do Drovorub observados. Cada painel representa uma nuvem de palavras da contagem ponderada de cada módulo ou ação vista. Você pode pivotar em um módulo específico simplesmente clicando nele. O clique aplica um filtro do Kibana a todo o dashboard. Na imagem abaixo, o filtro ativo exibe o tráfego de comunicação do módulo shell do Drovorub. Podemos ver rapidamente o tráfego do módulo shell entre dois hosts com um prompt de comando em nível de root retornado no campo de dados.


O restante do dashboard exibe alguns parâmetros para vários módulos e ações. Os painéis de conexão local do túnel e conexão remota do túnel acima mostram informações de túnel usadas pelo módulo de túnel do Drovorub.

Os campos de caminho local e remoto mostram informações sobre quais arquivos foram solicitados e para onde os arquivos foram movidos. Neste caso, o arquivo /etc/passwd foi movido para /tmp/passwd.
Se você achar esta ferramenta útil, precisar de ajuda ou quiser contribuir, por favor, nos avise! Você pode nos contatar em nosso website ou LinkedIn.