
Ransomware leak site monitoring
RansomWatch est un outil de surveillance des sites de fuite de ransomwares. Il récupère toutes les entrées présentes sur divers sites de fuite, stocke les données dans une base SQLite et envoie des notifications via Slack ou Discord lorsqu'une nouvelle victime apparaît ou qu'une victime est retirée.
Note : RansomWatch n'est pas activement mis à jour pour les derniers sites et dépend principalement des contributions tierces. Veuillez ouvrir une pull request et/ou m'envoyer un message direct sur Twitter.
Dans config_vol/, veuillez copier config.sample.yaml vers config.yaml et ajouter les éléments suivants :
hiveapi....De plus, quelques variables d'environnement peuvent être nécessaires :
RW_DB_PATH : chemin vers la base SQLite à utiliserRW_CONFIG_PATH : chemin vers le fichier config.yamlCes deux variables sont définies dans le docker-compose.yml fourni.
Cet outil est destiné à être exécuté dans Docker via une tâche cron à l'intervalle que vous choisissez.
Tout d'abord, construisez le conteneur : docker-compose build app
Ensuite, ajoutez-le à votre crontab. Exemple d'entrée crontab (exécution toutes les 8 heures) :
0 */8 * * * cd /path/to/ransomwatch && docker-compose up --abort-on-container-exit
Si vous préférez, vous pouvez utiliser l'image publiée sur Docker Hub (captaingeech/ransomwatch) à la place, avec un docker-compose.yml ressemblant à ceci :
version: "3"
services:
app:
image: captaingeech/ransomwatch:latest
depends_on:
- proxy
volumes:
- ./db_vol:/db
- ./config_vol:/config
environment:
PYTHONUNBUFFERED: 1
RW_DB_PATH: /db/ransomwatch.db
RW_CONFIG_PATH: /config/config.yaml
proxy:
image: captaingeech/tor-proxy:latest
Ceci peut également être exécuté en ligne de commande, mais nécessite que vous ayez votre propre proxy Tor (avec le service de contrôle) en cours d'exécution. Exemple d'exécution :
$ RW_DB_PATH=./db_vol/ransomwatch.db RW_CONFIG_PATH=./config_vol/config.yaml python3 src/ransomwatch.py




Les messages envoyés à Discord et Teams sont très similaires dans le style, identiques dans le contenu.
Les sites de fuite suivants sont pris en charge :
Si vous souhaitez que d'autres sites de fuite soient implémentés, n'hésitez pas à ouvrir une PR ou à m'envoyer un message direct sur Twitter, @captainGeech42.