
Feed en vivo de servidores C2, herramientas y botnets
C2 Tracker es un feed de IOC gratuito, impulsado por la comunidad, que utiliza búsquedas en Shodan y Censys para recolectar direcciones IP de infraestructura conocida de malware/botnet/C2.
Este proyecto ha sido archivado. Los archivos de texto en data/ se han eliminado y ya no se actualizan. Las firmas en tracker.py ya no se actualizan.
Este proyecto aún se puede ejecutar localmente, consulte abajo.
Muchas de las consultas han sido obtenidas de otros investigadores de CTI:
¡Un enorme agradecimiento a ellos!
Gracias a BertJanCyber por crear la consulta KQL para ingerir este feed
Y finalmente, gracias a Y_nexro por crear C2Live para visualizar los datos y la versión web en c2tracker.com
La colección más reciente se almacenará en data/. Las IP se separan por el nombre de la herramienta y hay un all.txt que contiene todas las IP. Actualmente, este feed se actualiza semanalmente los lunes.
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0Si deseas alojar una versión privada, coloca tu clave de API de Shodan en una variable de entorno llamada SHODAN_API_KEY, y configura tus credenciales de Censys en CENSYS_API_ID & CENSYS_API_SECRET
La función censys() está actualmente comentada/deshabilitada. Consulta tracker.py para más detalles
python3 -m pip install -r requirements.txt
python3 tracker.py
Animo a abrir un issue/PR si conoces alguna búsqueda adicional en Shodan/Censys para identificar infraestructura adversaria. No estableceré pautas estrictas sobre lo que se puede enviar, solo debes saber que la fidelidad es primordial (el enfoque está en una alta relación de verdaderos/falsos positivos).