gowtham526/NetSupport-RAT-Suricata-Detection

GitHub: gowtham526/NetSupport-RAT-Suricata-Detection

基于真实恶意软件 PCAP 样本,构建并测试了一条用于自动检测 NetSupport RAT C2 beacon 通信的 Suricata 自定义规则。

Stars: 0 | Forks: 0

# NetSupport RAT — Suricata C2 检测规则 ## 概述 本仓库记录了如何基于真实的恶意软件流量捕获构建并测试自定义的 Suricata 检测规则,这是我之前在 [Malware-PCAP-Analysis-Easy-As-123](https://github.com/gowtham526/Malware-PCAP-Analysis-Easy-As-123) 仓库中进行的网络分析的后续工作。 其目标是实现从手动流量调查到自动化检测的转变——编写一条规则,使其能够自动捕捉到这种 C2 模式,而不是在分析过程中依赖人工去发现。 ## 来源 - PCAP:2026-02-28 流量分析练习 (Malware-Traffic-Analysis.net) - 恶意软件家族:NetSupport Manager RAT ## 环境 | 项目 | 值 | |---|---| | 操作系统 | Kali Linux | | 工具 | Suricata 8.0.6 | | 分析类型 | 离线 PCAP 重放 | ## 调查回顾 先前的手动分析 (tshark/Wireshark) 已确定: - C2 IP:45.131.214.85 - URI:/fakeurl.htm - User-Agent:NetSupport Manager/1.3 - 流量虽然使用端口 443,但实际上是明文 HTTP —— 这是一种简单的规避技术,旨在混入正常的加密流量模式中。 ## 检测规则 alert http $HOME_NET any -> $EXTERNAL_NET any (msg:"CUSTOM NetSupport RAT - C2 Beacon POST to 45.131.214.85/fakeurl.htm"; flow:established,to_server; http.method; content:"POST"; http.host; content:"45.131.214.85"; http.uri; content:"/fakeurl.htm"; reference:url,malware-traffic-analysis.net; classtype:trojan-activity; sid:1000002; rev:1;) 完整规则文件:rules/netsupport-c2.rules ## 规则逻辑 | 字段 | 用途 | |---|---| | http.method: POST | 匹配用于 beaconing 的特定请求类型 | | http.host: 45.131.214.85 | 基于 IP 进行匹配,因为恶意软件使用原始 IP 而非域名作为 Host 头 | | http.uri: /fakeurl.htm | 匹配特定的 beacon endpoint | | classtype:trojan-activity | Suricata 的标准分类,用于 SOC 分流 | ## 结果 以离线模式针对 PCAP 运行该规则: suricata -r 2026-02-28-traffic-analysis-exercise.pcap -S netsupport-c2.rules -l ./logs -k none 产生了 264 个警报,在约 90 分钟的完整捕获过程中以约 60 秒的间隔持续触发 —— 这是一个明显的 C2 beaconing 模式。 警报日志示例:logs/fast-sample.log 结构化警报示例 (eve.json 格式):logs/sample-alert.json ## 为什么该规则具有较低的误报率 该规则结合了三个独立的条件 (HTTP 方法 + host + URI),而不是单一的一般性匹配。合法流量极不可能包含针对此特定 IP 和 endpoint 的 POST 请求,这使得它成为一种高保真、特定于 IOC 的检测,而不是宽泛的启发式规则。 ## 展示的技能 - Suricata 规则编写和语法 - 基于离线 PCAP 的检测测试 - IOC 到规则的转换 - 误报/真伪判定推理 - 结构化警报日志分析 (fast.log, eve.json) ## 未来改进 - 添加基于 TLS/JA3 的规则变体,以捕获通过真正加密通道进行的类似 beaconing 行为 - 将规则部署到监控家庭实验室网络的实时 Suricata 实例中 - 在 SIEM (Wazuh) 中关联警报,以实现集中的分流 ## 作者 Katreddy Gowtham Kumar Reddy 网络安全爱好者 | SOC 分析师候选人 ## 免责声明 本项目使用公开的恶意软件流量样本,仅供教育目的,样本来源于 Malware-Traffic-Analysis.net (鸣谢:Brad Duncan)。
标签:DAST, IP 地址批量处理, Metaprompt, Suricata, 威胁情报, 开发者工具, 恶意软件分析, 现代安全运营, 网络安全, 规则检测, 隐私保护