TrickBot
Набор инструментов для работы с TrickBot
ConfigDecrypter.py
Используется для расшифровки конфигов TrickBot (находятся в каталоге установки под именем config.conf)
Пример использования: ConfigDecrypter.py -input config.conf -output config.txt
FileDownloader.py
Используется для загрузки файлов с сервера управления и контроля
Для работы необходимо заполнить servers.txt списком свежих серверов (серверы TrickBot умирают очень быстро)
-o (--output) — файл для сохранения.
-f (--file) указывает файл для загрузки; вот список доступных файлов:
-
Модули
- systeminfo32 — сбор информации о заражённой системе (32-битный модуль)
- injectdll32 — внедрение в браузер и выполнение веб-инъекций (32-битный модуль)
- mailsearcher32 — поиск по файлам для сбора списка адресов электронной почты (32-битный модуль)
- sharedll32 — позволяет вредоносному ПО перемещаться латерально через сетевые ресурсы (32-битный модуль)
-
Файлы конфигурации
- main — основной конфиг TrickBot, содержащий последний список серверов
- dinj — динамическая конфигурация веб-инъекций
- sinj — статическая конфигурация веб-инъекций
- dpost — сервер, на который динамические веб-инъекции будут отправлять перехваченные запросы
- mailconf — сервер для отправки собранного списка email-адресов