
Suchen Sie in Ihren Bro-Logs nach nicht gesinkholten C&C-IPs (aus der C&C-Masterliste von Bambanek Consulting).
Haftungsausschluss: Ich bin keineswegs ein Meistercoder, daher ist dies ein sehr einfaches Skript. Verlasse dich nicht darauf, dass es perfekt ist. Ich bin offen für Feedback oder Verbesserungsvorschläge :)
Dieses Skript lädt die Master-C&C-Liste von Bambenek Consulting (http://osint.bambenekconsulting.com/feeds/c2-ipmasterlist.txt) herunter, parst sie und durchsucht Bro-Logs nach Vorkommen der C&C-IPs. Es speichert die Bro-Einträge, die die C&C-IPs enthalten, in separaten Dateien für jede IP und speichert die eigene Ausgabe in einer Logdatei im Format c2finder_[date].log.
./c2finder.py bro/logs/current/dns
./c2finder.py bro/logs/current/http
./c2finder.py bro/logs/current/files
Das Skript ist mit einigen grundlegenden bro-cut-Auswahlen vorkonfiguriert. Wenn du in anderen Feldern suchen oder andere Felder in deinen Logs erhalten möchtest, ist es so einfach wie das Ändern der Befehle im BROCUT-Wörterbuch am Anfang des Hauptabschnitts.