
Ein DFIR-Tool zum Extrahieren von Kryptowährungsadressen und anderen Indikatoren einer Kompromittierung aus Binärdateien.
Extraktion von Metadaten und fest codierten Indikatoren für Kompromittierung aus Ransomware auf skalierbare, effiziente Weise mit Cuckoo-Integrationen. Idealerweise wird es während der Cuckoo-Dynamikanalyse ausgeführt, kann aber auch für statische Analysen großer Ransomware-Sammlungen verwendet werden. Entwickelt für hohe Geschwindigkeit und geringe Falsch-Positiv-Rate bei Kryptowährungsadressen. Begrenzte Falsch-Positive für E-Mails, URLs, Onion-Adressen und Domains (was ziemlich schwierig perfekt zu machen ist).
Kurz gesagt, dies ist eine schnelle und einfache erste Sichtung, wenn Sie nur Monetarisierungsvektoren benötigen.
Stellen Sie bitte sicher, dass Python3 installiert ist.
Es ist ratsam, einen Virtualizer wie VirtualBox herunterzuladen und zu installieren. Installieren Sie Ihre gewünschte Linux-VM (z. B. Lubuntu, Kali Linux usw.) und folgen Sie dann den unten stehenden Anweisungen.
Aus dem Tools-Ordner:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
Hinweis: Falls Sie einen Fehler erhalten, dass kein Modul namens pip existiert, versuchen Sie:
sudo apt-get install python3-pip
Ein Tutorial-Video ist verfügbar: https://asciinema.org/a/408350. Falls diese URL nicht funktioniert, versuchen Sie: https://youtu.be/3pUDh5HvqVI
Die folgenden Befehle können aus dem Ordner "Tools" ausgeführt werden, um Malware-Beispiele in diesem Verzeichnis zu analysieren. Dadurch wird der Code über alle Dateien im Verzeichnis ausgeführt und die geschätzte Restlaufzeit über TQDM angezeigt. Sie benötigen Schreibzugriff auf eine Datei namens Ransomware.csv in dem Verzeichnis, in dem Sie arbeiten (welche die Ergebnisse enthält). Es sollte möglich sein, den Code über schreibgeschützte Malware-Dateien auszuführen, sodass nur Ransomware.csv Schreibzugriff benötigt.
Nach dem Ausführen von coinlector.py werden die Ergebnisse in eine Datei im selben Verzeichnis namens Ransomware.csv ausgegeben.
python3 coinlector.py
Zeigen Sie die Ergebnisse an mit
less Ransomware.csv

Derzeit testen wir auf:
Zeigen Sie URLs, E-Mail-Adressen und Kryptowährungsadressen an, indem Sie die folgenden grep-Befehle ausführen.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
Suchen Sie nach Monero-Adressen mit
less Ransomware.csv | grep XMR
Derselbe Befehl kann verwendet werden, um nach anderen Kryptowährungen mit den Abkürzungen aus der obigen Liste zu suchen.
tempuscoin.py gibt eine Liste zeitgestempelter Lösegeldtransaktionen aus. Die Datei TemporalRansoms.csv wird erstellt, die die sendenden und empfangenden Bitcoin-Adressen, den Betrag in BTC und dessen Gegenwert in EUR, USD zum Zeitpunkt der Transaktion anzeigt.
python3 tempuscoin.py
Zeigen Sie die Ergebnisse an mit.
less TemporalRansoms.csv

Dieser Code muss wahrscheinlich geändert werden, um mit Ihrer eigenen MISP-Instanz nutzbar zu sein. Er verwendet PyMISP, um Ereignisse aus der Datei Ransomware.csv zu erstellen, wobei Gruppen von Ereignissen denselben Namen teilen. Standardmäßig werden nicht veröffentlichte Ereignisse erstellt, und Details werden vor der Veröffentlichung manuell hinzugefügt. YMMV.
Wir akzeptieren anonyme Spenden für unsere Softwareentwicklung an diesem Projekt über eine Monero-Adresse: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
