作者:Luke Jennings ([email protected] - @jukelennings)
公司:Countercept (@countercept)
一个用于从PCAP文件中解密DOUBLEPULSAR SMB植入程序C2流量的python2脚本。使用的加密是简单的4字节XOR,你经常可以在FUZZBUNCH工具集的命令输出中看到这一点。该脚本利用了这样一个事实:在第一个非ping数据包的SESSION_SETUP参数中存在一组四个连续的零,这直接揭示了XOR密钥,并用于解密所有流量。
这是一个早期版本,依赖于在网络数据包中查找某些特定组件,并且已经过DLL注入功能的测试。为获得最佳效果,请提供一个仅包含流量中一条命令的PCAP文件。
出于测试目的,此仓库中包含一个PCAP文件,该文件是使用DLL注入命令捕获的,用于将标准的Windows DLL wininet.dll注入到目标机器上正在运行的calc.exe进程中。运行此脚本后的解密输出也存在于仓库中,包含4885字节的shellcode,后跟wininet.dll的逐字节副本。
此脚本依赖于python-pcapng库。用法示例如下:
root@kali:~# pip install python-pcapng
root@kali:~# python decrypt_doublepulsar_traffic.py --pcapng inject-dll-wininet-into-calc.pcapng --output decrypted_data.bin