
أداة DFIR لاستخراج عناوين العملات المشفرة ومؤشرات أخرى للاختراق من الملفات الثنائية.
استخراج البيانات الوصفية ومؤشرات الاختراق المشفرة من برامج الفدية، بطريقة قابلة للتوسع وفعالة، مع تكاملات كاكو. من الناحية المثالية، يتم تشغيله أثناء التحليل الديناميكي لكاكو، ولكن يمكن استخدامه أيضًا للتحليل الثابت على مجموعات كبيرة من برامج الفدية. مصمم ليكون سريعًا، مع قلة النتائج الإيجابية الخاطئة لعناوين العملات المشفرة. نتائج إيجابية خاطئة محدودة لعناوين البريد الإلكتروني، وعناوين URL، وعناوين البصل، والنطاقات (والتي يصعب جعلها مثالية).
باختصار، هذه أداة فرز أولي سريعة وسهلة إذا كنت تريد فقط متجهات تحقيق الدخل.
يرجى التأكد من تثبيت Python3.
يُنصح بتنزيل وتثبيت برنامج ظاهري مثل VirtualBox. قم بتثبيت الجهاز الافتراضي لنظام لينكس الذي تريده (مثل Lubuntu، Kali Linux، إلخ) ثم اتبع التعليمات أدناه.
من مجلد الأدوات:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
ملاحظة: إذا حصلت على خطأ يفيد بعدم وجود وحدة باسم pip، حاول تشغيل
sudo apt-get install python3-pip
فيديو تعليمي متاح: https://asciinema.org/a/408350. إذا لم يعمل هذا الرابط، جرب: https://youtu.be/3pUDh5HvqVI
يمكن تشغيل الأوامر التالية من مجلد "الأدوات" لتحليل عينات البرامج الضارة الموجودة في هذا الدليل. سيؤدي هذا إلى تشغيل الكود عبر جميع الملفات في الدليل وتقديم ملاحظات حول الوقت المقدر للانتهاء عبر TQDM. ستحتاج إلى صلاحيات الكتابة لملف باسم Ransomware.csv في الدليل الذي تعمل فيه (والذي يحتوي على النتائج). يجب أن يكون من الممكن تشغيل الكود عبر ملفات البرامج الضارة للقراءة فقط، لذا فقط Ransomware.csv يحتاج صلاحيات الكتابة.
بعد تشغيل coinlector.py يتم إخراج النتائج إلى ملف في نفس الدليل باسم Ransomware.csv
python3 coinlector.py
عرض النتائج عن طريق تشغيل
less Ransomware.csv

نحن نختبر حاليًا من أجل:
عرض عناوين URL، وعناوين البريد الإلكتروني، وعناوين العملات المشفرة عن طريق تشغيل أوامر grep التالية.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
ابحث عن عناوين مونيرو عن طريق تشغيل
less Ransomware.csv | grep XMR
يمكن استخدام نفس الأمر للبحث عن العملات المشفرة الأخرى باستخدام الاختصارات في القائمة أعلاه.
يقوم tempuscoin.py بإخراج قائمة بمعاملات الفدية الموقوتة. يتم إنشاء ملف TemporalRansoms.csv يعرض عناوين البيتكوين المرسلة والمستقبلة، والمبلغ بالبيتكوين وقيمته المعادلة باليورو والدولار الأمريكي في وقت المعاملة.
python3 tempuscoin.py
عرض النتائج عن طريق تشغيل
less TemporalRansoms.csv

ربما ستحتاج إلى تعديل هذا الكود لجعله قابلاً للاستخدام مع مثيل MISP الخاص بك. يستخدم PyMISP لإنشاء أحداث من ملف Ransomware.csv، وتشترك مجموعات الأحداث في نفس الاسم. الإعداد الافتراضي هو إنشاء أحداث غير منشورة، ثم إضافة التفاصيل يدويًا قبل النشر. قد تختلف نتائجك.
نقبل التبرعات المجهولة لتطوير برامجنا في هذا المشروع عبر عنوان مونيرو: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
