
Live-Feed von C2-Servern, Tools und Botnetzen
C2 Tracker ist ein kostenlos nutzbarer, gemeinschaftsbetriebener IOC-Feed, der Shodan und Censys Suchanfragen verwendet, um IP-Adressen von bekannter Malware-/Botnetz-/C2-Infrastruktur zu sammeln.
Dieses Projekt wurde archiviert. Die Textdateien in data/ wurden entfernt und werden nicht mehr aktualisiert. Die Signaturen in tracker.py werden nicht mehr aktualisiert.
Dieses Projekt kann weiterhin lokal ausgeführt werden, siehe unten.
Viele der Suchabfragen stammen von anderen CTI-Forschern:
Ein großes Lob an sie!
Dank an BertJanCyber für die Erstellung der KQL-Abfrage zur Aufnahme dieses Feeds
Und schließlich Dank an Y_nexro für die Erstellung von C2Live zur Visualisierung der Daten und der Website-Version unter c2tracker.com
Die aktuellste Sammlung wird in data/ gespeichert. Die IPs sind nach dem Namen des Tools getrennt und es gibt eine all.txt, die alle IPs enthält. Derzeit wird dieser Feed wöchentlich am Montag aktualisiert.
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0Wenn Sie eine private Version hosten möchten, setzen Sie Ihren Shodan-API-Schlüssel in eine Umgebungsvariable namens SHODAN_API_KEY und konfigurieren Sie Ihre Censys-Anmeldeinformationen in CENSYS_API_ID & CENSYS_API_SECRET
Die Funktion censys() ist derzeit auskommentiert / deaktiviert. Einzelheiten finden Sie in tracker.py
python3 -m pip install -r requirements.txt
python3 tracker.py
Ich ermutige dazu, ein Issue/PR zu eröffnen, falls Sie zusätzliche Shodan/Censys-Suchabfragen zur Identifizierung von Angreiferinfrastruktur kennen. Ich werde keine strengen Richtlinien für das Einreichen festlegen, aber beachten Sie: Genauigkeit ist von größter Bedeutung (der Fokus liegt auf einem hohen Verhältnis von echten zu falschen Positiven).