
Скрипт на Python2 для обработки PCAP-файла с целью расшифровки C2-трафика, отправленного импланту DOUBLEPULSAR
Автор: Luke Jennings ([email protected] – @jukelennings)
Компания: Countercept (@countercept)
Веб-сайт: https://countercept.com
Скрипт на python2 для расшифровки C2-трафика, используемого имплантом DOUBLEPULSAR SMB, из файла PCAP. Шифрование представляет собой простой 4-байтовый XOR, который часто можно увидеть в выводе команды из набора инструментов FUZZBUNCH. Это использует тот факт, что набор из четырёх смежных нулей присутствует в параметрах SESSION_SETUP в первом не-ping-пакете, что напрямую раскрывает ключ XOR, и этот ключ используется для расшифровки всего трафика.
Это ранняя версия, которая опирается на поиск определённых компонентов в сетевых пакетах и была протестирована с функциональностью внедрения DLL. Для лучшего результата предоставляйте файл PCAP, содержащий только одну команду в трафике.
Для тестирования в этом репозитории содержится файл PCAP, захваченный при использовании команды внедрения DLL для инжекции стандартной DLL Windows wininet.dll в запущенный процесс calc.exe на целевой машине. Расшифрованный вывод после запуска этого скрипта также присутствует в репозитории и содержит 4885 байт шелл-кода, за которыми следует побайтовая копия wininet.dll.
Этот скрипт имеет зависимость от библиотеки python-pcapng. Пример использования ниже:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin