
Recherchez les IP C&C non-sinkholées dans vos journaux Bro (à partir de la liste maîtresse C&C de Bambanek Consulting).
Avertissement obligatoire : je ne suis en aucun cas un codeur expert, donc ce script est très simple. Ne comptez pas dessus pour être parfait. Je suis ouvert aux retours ou aux idées d'amélioration, cependant :)
Ce script télécharge la liste maître des C&C depuis Bambenek Consulting (http://osint.bambenekconsulting.com/feeds/c2-ipmasterlist.txt), l'analyse, puis recherche dans les journaux Bro les occurrences des IP C&C. Il enregistre les entrées Bro qui contenaient les IP C&C dans des fichiers séparés pour chaque IP et enregistre sa propre sortie dans un fichier journal nommé selon le format c2finder_[date].log.
./c2finder.py bro/logs/current/dns
./c2finder.py bro/logs/current/http
./c2finder.py bro/logs/current/files
Le script est préconfiguré avec quelques sélections bro-cut de base. Si vous souhaitez rechercher dans différents champs ou obtenir d'autres champs dans vos journaux, il suffit de modifier les commandes dans le dictionnaire BROCUT au début de la section principale.