
Uma ferramenta para apoiar o reporte de Certificados Authenticode, reduzindo o esforço dos indivíduos para reportar.
Esta ferramenta tem o objetivo de reduzir o esforço necessário para relatar certificados Authenticode. Ela foi projetada para exigir o mínimo de esforço de quem reporta, mas fornecer à autoridade certificadora a maior parte das informações de que ela precisa para tomar uma decisão. Quando possível, é recomendado complementar o relatório com suas próprias descobertas para ajudar o provedor de certificados a saber quais indicadores suspeitos você encontrou.
A partir da versão 2, adicionamos suporte para usar a API do VirusTotal. Para permitir o uso da API do VirusTotal, adicionamos funções adicionais. O comportamento padrão do certReport é consultar o MalwareBazaar, que não exige chave de API.
Na versão 3, adicionamos um banco de dados SQLite que armazena informações sobre os relatórios. Ele pode ser usado para referência pessoal, mas também complementa o relatório. Veja mais informações na seção sobre o banco de dados abaixo!
Use pip! pip install certReport ou pip3 install certReport
Nota: Na versão 2, é necessário fornecer a opção --hash (ou -#)
Aqui está um exemplo:
Chamar o script e passar um SHA256 assim:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
Isso imprimirá as seguintes informações no console:
---------------------------------
Greetings,
We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate.
The malware sample is available on MalwareBazaar here: https://bazaar.abuse.ch/sample/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 2941d5f8758501f9dbc4ba158058c3b5
SHA256 Thumbprint: a982917ba6de9588f0f7ed554223d292524e832c1621acae9ad11c0573df54a5
Valid From: 2024-01-25T16:51:40Z
Valid Until: 2025-01-24T16:51:40Z
The malware was tagged as exe, Pikabot and signed.
MalwareBazaar submitted the file to multiple public sandboxes, the links to the sandbox results are below:
Sandbox / Malware Family / Verdict / Analysis URL
Intezer None unknown https://analyze.intezer.com/analyses/c4915ef4-198f-4aba-81ed-81b29cd4dce6?utm_source=MalwareBazaar
Triage pikabot 10 / 10 https://tria.ge/reports/240222-pqlqkshb2w/
VMRay Pikabot malicious https://www.vmray.com/analyses/_mb/89dc50024836/report/overview.html
Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider.
This report should be sent to SSL.com: https://ssl.com/revoke
Estas informações devem ser fornecidas ao emissor do certificado pelos canais apropriados de denúncia de abuso (como e-mail ou site). O canal apropriado é fornecido no final do relatório (veja acima).
Na versão 2, tornou-se possível consultar o VirusTotal. Para usar o VirusTotal, primeiro configure sua chave de API usando o método apropriado para o seu sistema operacional:
On Linux:
echo "export VT_API_KEY=your_api_key_here" >> ~/.bashrc
source ~/.bashrc
On Windows:
setx VT_API_KEY "your_api_key"
On MacOS:
echo "export VT_API_KEY=your_api_key_here" >> ~/.zprofile
source ~/.zprofile
Depois que a chave de API estiver configurada como uma variável de ambiente, o seguinte comando gerará um relatório:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 --service virustotal
Alternativamente, as opções podem ser simplificadas:
certReport -# 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 -s VT
Ambos os comandos retornarão o seguinte relatório:
---------------------------------
Greetings,
We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate.
The malware sample is available on VirusTotal here: https://www.virustotal.com/gui/file/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9/detection
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 56 B6 29 CD 34 BC 78 F6
Thumbprint: 743AF0529BD032A0F44A83CDD4BAA97B7C2EC49A
Valid From: 2017-05-31 18:14:37
Valid Until: 2042-05-30 18:14:37
The malware was tagged as a peexe, long-sleeps, spreader, detect-debug-environment, service-scan, overlay, revoked-cert, signed and checks-user-input.
The malware was detected by 50 out of 74 antivirus engines.
The malware was classified as trojan by 30 detection engines.
The file was flagged as pikabot by 23 detection engines, zusy by 6 detection engines and gdfvt by 2 detection engines
This file was found during our investigation and had the following suspicious indicators:
- The file triggered the following high IDS rules:
- ET CNC Feodo Tracker Reported CnC Server group 1
- ET CNC Feodo Tracker Reported CnC Server group 2
Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider.
This report should be sent to SSL.com: https://ssl.com/revoke
Como dito anteriormente, é recomendado adicionar marcadores adicionais perto do final do relatório. Os marcadores adicionais devem incluir descobertas da sua própria investigação. Esses detalhes podem ajudar a fornecer suporte à decisão para o provedor de certificados.
Para enviar relatórios ao Cert Graveyard, use a opção -p. É necessário ter uma chave de API do CertGraveyard definida como uma variável de ambiente chamada "CERT_GRAVEYARD_API". A chave de API pode ser obtida na sua página de perfil quando você estiver logado em TheCertGraveyard.org
Please set your certGraveyard API key by running the doing the following:
On Linux:
echo "CERT_GRAVEYARD_API=your_api_key_here" >> ~/.bashrc
source ~/.bashrc
On Windows:
setx CERT_GRAVEYARD_API "your_api_key"
On MacOS:
echo "export CERT_GRAVEYARD_API=your_api_key_here" >> ~/.zprofile
source ~/.zprofile
Na versão 3, um banco de dados foi armazenado com informações sobre todos os certificados processados com o certReport. Este banco de dados contém a maioria dos detalhes que aparecem no relatório. Ao executar o comando, o usuário pode usar a opção -t e fornecer uma família de malware. Se o usuário fizer isso, o relatório adicionará esse nome fornecido pelo usuário ao banco de dados e verificará se há outras ocorrências desse nome de malware; quando houver correspondências, ele complementará o relatório com informações sobre quantas vezes esse malware foi relatado. Por exemplo, ele pode imprimir uma mensagem como a seguinte perto do final do relatório:
We have reported this same malware to SSL.com 2 times. We have reported the malware to other providers 10 times.
Na versão atual, o banco de dados precisa ser visualizado ou gerenciado com um visualizador de banco de dados SQLite. Ele não pode ser visualizado ou gerenciado dentro do programa.
NOTA: Se o usuário executar o aplicativo com o mesmo hash, a primeira ocorrência do hash será removida do banco de dados e substituída pelas novas informações.
O banco de dados é criado em uma pasta no diretório inicial do usuário. A pasta será chamada de "certReport" e o banco de dados será chamado de "certReport.db".
Sinta-se à vontade para sugerir alterações ao script para adicionar endereços de e-mail de provedores de certificados ou métodos de denúncia adicionais. Metade da batalha ao relatar é descobrir onde os certificados devem ser submetidos.