Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
drovorub-hunt — Uma ferramenta para auxiliar na caça baseada em rede do C2 do malware Drovorub do GRU. | Kitploit
Ferramentas/GitHubGitHub/insane-forensics/drovorub-hunt
Feeds e Agregadores de AmeaçasForensia de RedeAnálise de MalwareInteligência de AmeaçasDetecção de IntrusãoResposta a Incidentes
GitHubinsane-forensics/drovorub-hunt

drovorub-hunt

Uma ferramenta para auxiliar na caça baseada em rede do C2 do malware Drovorub do GRU.

Ver Repositório
256há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Logotipo da Insane Forensics

Relatos do Drovorub: Caça a Ameaças em Rede para o Malware do GRU GTsSS da Rússia em Escala

Recentemente, a National Security Agency e o Federal Bureau of Investigation divulgaram um relatório descrevendo as capacidades de comando e controle utilizadas pelo 85º Centro Principal de Serviços Especiais (GTsSS) do Estado-Maior General da Diretoria Principal de Inteligência (GRU) da Rússia, unidade militar 26265, para interferir na eleição presidencial dos EUA de 2016. Embora este relatório contivesse detalhes técnicos descrevendo as tecnologias do malware, ele não forneceu uma ferramenta em escala de rede pronta para caça a ameaças baseada em rede. Hoje, a Insane Forensics torna pública uma ferramenta gratuita e de código aberto para auxiliar na detecção e resposta em rede em escala para o malware Drovorub do GRU, usando Elasticsearch e Kibana. A ferramenta fornecida funciona em capturas de rede existentes (arquivos pcap) e também suporta o modo de captura ao vivo.

Foto do Dashboard Kibana do Drovorub

Aviso: Construímos esta ferramenta inteiramente com os dados do relatório NSA/FBI. Não tivemos amostras reais de malware ou capturas de pacotes. Se você tiver amostras/capturas de rede ou puder validar esta ferramenta com dados reais, entre em contato.

Incluído neste Kit

  • Um script Python para carregar dados pcap previamente coletados ou ouvir ao vivo em uma interface
  • Mapeamento de índice do Elasticsearch
  • Dashboards do Kibana para analistas

Requisitos

  • TShark no PATH do ambiente
  • Elasticsearch e Kibana
  • Python3

Uso

Estas instruções são apenas para fins informativos. Entenda as variações necessárias para o seu ambiente antes de prosseguir

  1. Instale as dependências Python necessárias usando o arquivo requirements.txt fornecido.
    1. pip install -r requirements.txt
  2. Crie o mapeamento de índice do Elasticsearch.
    1. Fornecemos um script auxiliar para ajudar com isso. Para nossa pilha ELK autenticada, usamos python3 create_elk_index.py https://<elk ip>:9200 drovorub_test -elk_un <elk username> -elk_pw <elk password>
  3. Adicione os objetos salvos do Kibana (visualizações, dashboards, padrão de índice)
    1. No Kibana: Gerenciamento -> Gerenciamento da Pilha -> Objetos Salvos -> Importar
    2. Use o arquivo drovorub_hunt.ndjson fornecido
  4. Carregue os dados para análise usando uma das seguintes opções. Os campos elk_un e elk_pw devem ser usados apenas se o seu nó elk usar autenticação.
    1. Modo de Captura de Pacotes: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -pcap <pcap file>
    2. Modo de Captura ao Vivo: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -live <interface>
    3. Modo de Dados de Teste: python3 drovorubhunt.py <elk ip> drovorub_test -elk_un <username> -elk_pw <password> -test. Se você usar dados de teste, certifique-se de definir a janela de tempo para 2016, pois os dados de amostra são desse timestamp. O payload dos dados de teste vem das capturas de tela do relatório NSA/FBI.

Técnicas de Análise de Dados

O dashboard fornecido permite técnicas primárias de caça e resposta que cobrem o comando e controle (C2) do Drovorub. O C2 do Drovorub usa o protocolo WebSockets descrito na RFC 6455. Todas as comunicações WebSocket aparecerão nos painéis de origem, destino e protocolo de rede do dashboard fornecido. Chegamos a essa decisão de design para permitir uma abertura maior para possíveis comunicações WebSocket desconhecidas ou não decodificadas, além dos formatos de comunicação conhecidos descritos no relatório.

Painel 5 Tuple do Drovorub

Como analista de rede, você deve tentar entender a diferença entre comunicações WebSocket saudáveis e anormais no seu ambiente. O anel mais interno dos painéis de origem e destino mostra os endereços MAC dos ativos em comunicação. O círculo do meio mostra os endereços IP, e o anel externo mostra a porta. Para o painel de protocolo de rede, o anel interno mostra o protocolo de transporte, enquanto o anel externo mostra os protocolos de nível de aplicação. Você pode pivotar clicando em qualquer valor de anel ou nos valores à direita.

Pivotando por Sessão de Comunicação do Drovorub

Painel C2 do Drovorub

O painel intitulado 'Rastreamento de Sessão do Drovorub' permite que você pivote entre IDs de sessão presentes nas sessões C2 do Drovorub. Este painel também pode mostrar quantas sessões estão ativas em todo o seu ambiente e para um único host. O anel interno representa o ID de destino, o anel do meio representa o ID de origem e o anel externo representa o ID da sessão. No dashboard mostrado, vemos uma sessão entre dois ativos do Drovorub em comunicação.

Pivotando por Módulo e Ação do Drovorub

Painel de Módulo e Ação do Drovorub

Os painéis de módulo e ação permitem que você pivote pelo módulo ou ações do Drovorub observados. Cada painel representa uma nuvem de palavras da contagem ponderada de cada módulo ou ação vista. Você pode pivotar em um módulo específico simplesmente clicando nele. O clique aplica um filtro do Kibana a todo o dashboard. Na imagem abaixo, o filtro ativo exibe o tráfego de comunicação do módulo shell do Drovorub. Podemos ver rapidamente o tráfego do módulo shell entre dois hosts com um prompt de comando em nível de root retornado no campo de dados.

Filtro Shell do Drovorub

Visualizando Dados de Parâmetros

Informações de Túnel do Drovorub

O restante do dashboard exibe alguns parâmetros para vários módulos e ações. Os painéis de conexão local do túnel e conexão remota do túnel acima mostram informações de túnel usadas pelo módulo de túnel do Drovorub.

Informações de Túnel do Drovorub

Os campos de caminho local e remoto mostram informações sobre quais arquivos foram solicitados e para onde os arquivos foram movidos. Neste caso, o arquivo /etc/passwd foi movido para /tmp/passwd.

Queremos Ouvir Você

Se você achar esta ferramenta útil, precisar de ajuda ou quiser contribuir, por favor, nos avise! Você pode nos contatar em nosso website ou LinkedIn.

Baixar ferramenta