
Einfache IP-Informationswerkzeuge zur Reputationsdatenanalyse
[[@st2labs]] Einfaches IP-Informationswerkzeug [[@st2labs]]
Autor: Julian J. Gonzalez Caracuel - Twitter: @rhodius | @seguriadxato2 | @st2labs
Version: 0.1
Dieses Werkzeug richtet sich an Incident-Response-Teams und alle, die das Verhalten einer "verdächtigen" IP-Adresse kennenlernen möchten. Das Werkzeug sucht nach Reputationsinformationen aus einer Reihe von offenen Quellen zur Bedrohungsanalyse. Informationen über diese IP wie Malware-Aktivität, bösartige Aktivität, Blacklist, Spam- und Botnet-Aktivität.
Abhängigkeiten:
Installation:
pip install requests & easy_install shodan
git clone "Repository"
API-Token in config.json konfigurieren
Versuchen: $> python sipi.py any_ip -A
[[@st2labs]] Einfaches IP-Informationswerkzeug [[@st2labs]]
sIPi - ist ein kostenloses Aufklärungswerkzeug zum Abrufen von IP-Adressinformationen aus
vielen offenen Quellen: cymon.io | shoda.io | ipinfo.io
Julian J. Gonzalez Caracuel - @rhodius Version: 0.1
Es ist ein Werkzeug, das eine IP oder eine Liste von IPs analysiert und als Ergebnis Informationen liefert über:
- Reputation / Aktivität
- Gefährdungsgrad
- Geolokalisierung
Reputation / Erkennung der IP in Blacklists gemäß den folgenden Kategorien:
Quelle: cymon.io - Cymon ist der größte offene Tracker für Malware, Phishing, Botnets, Spam und mehr.
['malware',
'botnet',
'spam',
'phishing',
'malicious activity',
'blacklist',
'dnsbl']
Gefährdungsgrad:
Quelle: shodan.io - Shodan ist die weltweit erste Suchmaschine für mit dem Internet verbundene Geräte.
Ruft alle Informationen ab, die SHODAN über die IP-Adresse hat. Je nach Zugriffslevel auf die SHODAN-Engine
können mehr Daten abgerufen werden (Anzahl der Ports, Banner, Geolokalisierung).
Geolokalisierung:
Quelle: ipinfo.io
Ruft einfache Informationen über die IP-Adresse, Geolokalisierung und Informationen über das ASN ab. Erlaubt ein Kontingent von 1000/Tag.
cymon.io - Benötigt Authentifizierungs-Token - registrierter Benutzer: Kontingent 1000/Tag
shodan.io - Benötigt Authentifizierungs-Token - registrierter Benutzer: Limit 100 Ergebnisse, eingeschränkte Ports
Die Token-Konfiguration erfolgt in der Datei: config.json, die sich im Verzeichnis befinden muss, in dem sipi.py ausgeführt wird. << API-Token aller Dienste werden in der Datei "config.json" konfiguriert, die sich im Stammverzeichnis befindet. >>
Abhängigkeiten
requests
pip install requests
shodan
easy_install shodan
Linux & Windows
Informationen zu allen Reputationskategorien, Gefährdungsgrad & IP-Informationen suchen.
Informationen aus einer IP-Listendatei in allen Kategorien von cymon abrufen, plus Informationen von Shodan & IPInfo.
$> python sipi.py list_ip -A -s -i
Informationen zur IP nur in der SPAM-Kategorie abrufen, plus Gefährdungsgrad & IP-Informationen.
Informationen aus einer IP-Listendatei nur in der SPAM-Kategorie von cymon abrufen, plus Informationen von Shodan & IPInfo.
$> python sipi.py list_ip -t spam -s -i
Informationen zur IP-Liste nur auf Malware-Reputationsebene abrufen.
Informationen aus einer IP-Listendatei nur in der MALWARE-Kategorie von cymon mit einem Tag zurück und 1000 Einträgen als Limit.
$> python sipi.py list_ip -t malware -d 1 -l 1000
-d <Tage[1-3]> Es kann nur die Reputation der IP innerhalb der letzten 3 Tage analysiert werden.
Wenn nichts gefunden wird, sind die Ereignisse möglicherweise älter als 3 Tage. Bitte versuchen Sie es mit der Option -d 4.
Für mehr als 3 Tage -d 4 verwenden.
-l <Limit> Anzahl der Ergebnisse, in denen die IP analysiert werden soll. Standard: 100.
$> python sipi.py lista.txt -d 4 -A
[[@st2labs]] Einfaches IP-Informationswerkzeug [[@st2labs]]
sIPi - ist ein kostenloses Aufklärungswerkzeug zum Abrufen von IP-Adressinformationen aus
vielen offenen Quellen: cymon.io | shoda.io | ipinfo.io
Julian J. Gonzalez Caracuel - @rhodius Version: 0.1
[!] Diese IP ['83.55.23.240s'] ist ungültig und wurde aus der Suche entfernt.
Wenn mehr als 3 Tage, ist der automatische Modus aktiv.
[ip_blacklist > ip_events] um IP-Informationen zu erhalten.
++++++++++++++++++++++++++++++++++++++
+ Informationen abgerufen von: http://cymon.io +
+ Suche nach ip_events
++++++++++++++++++++++++++++++++++++++
+---------------------------------+
+-Ereignisse für IP:93.76.61.78
+---------------------------------+
+--
[!] IP 93.76.61.78 in bösartiger Aktivität BlackList gefunden
Erkannt von: [u'esentire threat labs']
--+
[NOT_FOUND] IP 93.76.61.78 in diesen KATEGORIEN:['malware', 'botnet', 'spam', 'phishing', 'blacklist', 'dnsbl']
+---------------------------------+
+-Ereignisse für IP:93.183.250.196
+---------------------------------+
+--
[!] IP 93.183.250.196 in bösartiger Aktivität BlackList gefunden
Erkannt von: [u'esentire threat labs']
--+
[NOT_FOUND] IP 93.183.250.196 in diesen KATEGORIEN:['malware', 'botnet', 'spam', 'phishing', 'blacklist', 'dnsbl']
+---------------------------------+
+-Ereignisse für IP:176.101.204.172
+---------------------------------+
+--
[!] IP 176.101.204.172 in bösartiger Aktivität BlackList gefunden
Erkannt von: [u'esentire threat labs']
--+
[NOT_FOUND] IP 176.101.204.172 in diesen KATEGORIEN:['malware', 'botnet', 'spam', 'phishing', 'blacklist', 'dnsbl']
Dies ist freie Software; Sie können sie unter den Bedingungen der
GNU General Public License, Version 2 der Lizenz, weitergeben und/oder modifizieren.
Diese Software wird in der Hoffnung verbreitet, dass sie nützlich ist,
aber OHNE JEGLICHE GEWÄHRLEISTUNG; ohne die stillschweigende Garantie der
MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die
GNU General Public License für weitere Details.
Sie sollten ein Exemplar der GNU General Public License zusammen mit diesem
Programm erhalten haben. Falls nicht, schreiben Sie an die Free Software
Foundation, Inc., 51 Franklin St, Fifth Floor, Boston, MA 02110-1301 USA