# snort.rules - Règles Snort pour détecter le trafic C2 de Catena/Winos 4.0 # À utiliser UNIQUEMENT dans un lab sécurisé (article 323-1 CP) # Par Platon-Y pour PCtamalou.fr/catcatcat/ # === CONTEXTE === # Ces règles Snort détectent le trafic réseau généré par le serveur C2 de Winos 4.0, # écoutant sur TCP 18856 et HTTPS 443. Elles permettent de surveiller et d’analyser # l’attaque Catena dans ton lab sécurisé. # === PRÉREQUIS === # - Snort installé : sudo apt install snort # - Réseau lab sécurisé : 192.168.1.7 (cible Windows), 192.168.1.8 (C2 Ubuntu) # - Capture PCAP ou interface réseau (ex. : eth0) # - Fichier PCAP : catena.pcap (généré via tcpdump ou Wireshark) # === RÈGLE 1 : Détection du trafic C2 sur TCP 18856 === # Surveille les connexions vers le port 18856, typique de Winos 4.0 alert tcp any any -> 192.168.1.8 18856 (msg:"Winos 4.0 C2 Traffic Detected"; flow:to_server,established; content:"POST"; sid:1000017; rev:1;) # --- Explication --- # - alert tcp any any -> 192.168.1.8 18856 : Déclenche une alerte pour tout trafic TCP vers 192.168.1.8:18856 # - flow:to_server,established : Vérifie les connexions établies vers le serveur # - content:"POST" : Recherche la méthode POST, courante dans les communications C2 # - sid:1000017 : Identifiant unique de la règle # - rev:1 : Version de la règle # === RÈGLE 2 : Détection du trafic C2 suspect sur HTTPS 443 === # Surveille les connexions HTTPS contenant des marqueurs Winos alert tcp any any -> any 443 (msg:"Suspicious Winos 4.0 HTTPS C2 Traffic"; flow:to_server,established; content:"winos"; nocase; sid:1000018; rev:1;) # --- Explication --- # - alert tcp any any -> any 443 : Tout trafic TCP vers le port 443 # - content:"winos" : Recherche le mot "winos" (insensible à la casse) # - nocase : Ignore la casse pour "winos" # - sid:1000018 : Identifiant unique # === INSTRUCTIONS D'UTILISATION === # 1. Copie ces règles dans /etc/snort/rules/local.rules (ou un fichier inclus) # 2. Ajoute dans snort.conf : include $RULE_PATH/local.rules # 3. Teste avec une capture PCAP : # sudo snort -c /etc/snort/snort.conf -r /tmp/catena.pcap # 4. Ou surveille en live : # sudo snort -c /etc/snort/snort.conf -i eth0 -A console # 5. Vérifie les alertes dans les logs ou la console # === GÉNÉRATION DU PCAP === # Capture le trafic avec tcpdump : # sudo tcpdump -i eth0 port 18856 -w /tmp/catena.pcap # Ou utilise Wireshark : filtre "tcp.port == 18856" # === ADAPTATION === # - Change l’IP (192.168.1.8) pour ton C2 (ex. : 10.10.10.8). # - Ajuste les ports si tu utilises autre chose (ex. : 8443 pour HTTPS). # - Ajoute des contenus spécifiques si tu modifies c2_server.py (ex. : content:"Commande reçue"). # - Pour Suricata, convertis les règles avec un outil comme suricata-update. # === SÉCURITÉ === # Ces règles sont pour analyser le trafic dans un lab sécurisé. Ne les utilise pas # sur un réseau public (article 323-1 CP : 7 ans, 100 000 €). # === POUR LES NEWBIES === # Snort, c’est comme un chien de garde cyber : il renifle le trafic et aboie (alerte) # quand il voit quelque chose de suspect, comme le C2 de Winos 4.0. # === RESSOURCES LIÉES === # - index.html (#defenses) : Détails sur les contre-mesures # - c2_server.py : Serveur C2 générant le trafic # - shellcode.bin.txt : Shellcode initiant la connexion # - sigma_rule.yml : Règles complémentaires # "One shot, one kill : sois précis, sois éthique." - Platon-Y