
Un outil DFIR pour extraire les adresses de cryptomonnaies et autres indicateurs de compromission à partir de binaires.
Extraction de métadonnées et d'indicateurs de compromission codés en dur provenant de ransomwares, de manière évolutive et efficace, avec des intégrations Cuckoo. Idéalement, il est exécuté pendant l'analyse dynamique de Cuckoo, mais peut également être utilisé pour l'analyse statique de grandes collections de ransomwares. Conçu pour être rapide, avec un faible taux de faux positifs pour les adresses de cryptomonnaies. Limité en faux positifs pour les e-mails, les URLs, les onions et les domaines (ce qui est assez difficile à rendre parfait).
En bref, c'est un triage initial rapide et facile si vous ne cherchez que les vecteurs de monétisation.
Assurez-vous d'avoir Python3 installé.
Il est conseillé de télécharger et d'installer un virtualiseur tel que VirtualBox. Installez la machine virtuelle Linux de votre choix (par exemple Lubuntu, Kali Linux, etc.) puis suivez les instructions ci-dessous.
Depuis le dossier tools :
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
Note : Si vous obtenez une erreur indiquant No module named pip, essayez d'exécuter
sudo apt-get install python3-pip
Une vidéo tutoriel est disponible : https://asciinema.org/a/408350. Si cette URL ne fonctionne pas, essayez : https://youtu.be/3pUDh5HvqVI
Les commandes suivantes peuvent être exécutées depuis le dossier « Tools » pour analyser les échantillons de malware situés dans ce répertoire. Cela exécutera le code sur tous les fichiers du répertoire et fournira un retour sur le temps estimé jusqu'à la fin via TQDM. Vous aurez besoin d'un accès en écriture pour un fichier nommé Ransomware.csv dans le répertoire où vous travaillez (qui contient les résultats). Il devrait être possible d'exécuter le code sur des fichiers malware en lecture seule, donc seul Ransomware.csv nécessite un accès en écriture.
Après avoir exécuté coinlector.py, les résultats sont écrits dans un fichier du même répertoire nommé Ransomware.csv.
python3 coinlector.py
Visualisez les résultats en exécutant
less Ransomware.csv

Actuellement, nous testons :
Visualisez les URLs, adresses e-mail et adresses de cryptomonnaies en exécutant les commandes grep suivantes.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
Recherchez les adresses Monero en exécutant
less Ransomware.csv | grep XMR
La même commande peut être utilisée pour rechercher d'autres cryptomonnaies en utilisant les abréviations de la liste ci-dessus.
tempuscoin.py produit une liste de transactions de rançon horodatées. Le fichier TemporalRansoms.csv est créé montrant les adresses Bitcoin d'envoi et de réception, le montant en BTC et sa valeur équivalente en EUR, USD au moment de la transaction.
python3 tempuscoin.py
Visualisez les résultats en exécutant.
less TemporalRansoms.csv

Ce code devra probablement être modifié pour être utilisable avec votre propre instance MISP. Il utilise PyMISP pour créer des événements à partir du fichier Ransomware.csv, et des groupes d'événements partagent le même nom. Par défaut, les événements sont créés non publiés, puis les détails sont ajoutés manuellement avant publication. YMMV.
Nous acceptons les dons anonymes pour notre développement logiciel sur ce projet via une adresse Monero : 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
