
Flux en direct des serveurs C2, outils et botnets
C2 Tracker est un flux IOC gratuit, communautaire, qui utilise les recherches Shodan et Censys pour collecter les adresses IP d'infrastructures C2/botnet/malware connues.
Ce projet a été archivé. Les fichiers texte dans data/ ont été supprimés et ne sont plus mis à jour. Les signatures dans tracker.py ne sont plus mises à jour.
Ce projet peut toujours être exécuté localement, voir ci-dessous.
Nombre des requêtes proviennent d'autres chercheurs en CTI :
Un grand merci à eux !
Merci à BertJanCyber pour avoir créé la requête KQL pour ingérer ce flux
Et enfin, merci à Y_nexro pour avoir créé C2Live afin de visualiser les données et la version site web à l'adresse c2tracker.com
La collecte la plus récente sera stockée dans data/. Les IP sont séparées par le nom de l'outil et il y a un fichier all.txt qui contient toutes les IP. Actuellement, ce flux est mis à jour weekly le lundi.
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0Si vous souhaitez héberger une version privée, placez votre clé API Shodan dans une variable d'environnement appelée SHODAN_API_KEY, et configurez vos identifiants Censys dans CENSYS_API_ID et CENSYS_API_SECRET
La fonction censys() est actuellement commentée/désactivée. Voir tracker.py pour les détails
python3 -m pip install -r requirements.txt
python3 tracker.py
J'encourage à ouvrir un issue/PR si vous connaissez des recherches supplémentaires Shodan/Censys pour identifier des infrastructures adverses. Je ne fixerai pas de directives strictes sur ce qui peut être soumis, mais sachez que la fidélité est primordiale (l'accent est mis sur un rapport vrai/faux positifs élevé).