
Encore un autre traqueur de gangs de ransomware
RansomLook est un outil permettant de surveiller les groupes et marchés de ransomwares et d'extraire leurs victimes.
/docNotez qu'il est fortement recommandé d'utiliser Ubuntu 24.04.
Vous devez avoir poetry 2.1.0 installé.
curl -sSL https://install.python-poetry.org | python3 -
Valkey : Valkey est un magasin de données clé/valeur hautes performances open source (BSD) qui prend en charge diverses charges de travail telles que les caches, les files de messages, et peut agir comme base de données principale. Valkey peut fonctionner en démon autonome ou en cluster, avec des options de réplication et de haute disponibilité.
REMARQUE : Valkey doit être installé à partir des sources, et le dépôt doit se trouver dans le même répertoire que celui dans lequel vous clonerez RansomLook.
Afin de compiler et tester Valkey, vous aurez besoin de quelques paquets :
sudo apt-get update
sudo apt install build-essential tcl
git clone https://github.com/valkey-io/valkey
cd valkey
git checkout 8.0
make
# Optionnellement, vous pouvez exécuter les tests :
make test
cd ..
Faites comme d'habitude :
git clone https://github.com/RansomLook/RansomLook.git
Et à ce stade, vous devez vous trouver dans un répertoire contenant valkey et RansomLook.
Assurez-vous que c'est le cas en exécutant ls valkey RansomLook. Si vous voyez No such file or directory,
l'un d'eux est manquant et vous devez corriger l'installation.
L'arborescence du répertoire doit ressembler à ceci :
.
├── valkey => valkey compilé
└── RansomLook => RansomLook pas encore installé
sudo apt install python3-dev
sudo apt install libnss3 libnspr4 libatk1.0-0 libatk-bridge2.0-0 libcups2 libxkbcommon0 libxdamage1 libgbm1 libpango-1.0-0 libcairo2 libatspi2.0-0 libxcomposite1 libxfixes3 libxrandr2 libasound2 libwayland-client0
sudo apt install libgtk-3-0 libpangocairo-1.0-0 libcairo-gobject2 libgdk-pixbuf2.0-0 libx11-xcb1 libxcursor1
sudo apt install tor ffmpeg
Depuis le répertoire dans lequel vous avez cloné RansomLook, exécutez :
cd RansomLook # si vous n'êtes pas déjà dans le répertoire
poetry install
Initialisez le fichier .env :
echo RANSOMLOOK_HOME="`pwd`" >> .env
Récupérez les dépendances web (css, police, js)
poetry run tools/3rdparty.py
poetry run tools/generate_sri.py
Sachez que celles-ci sont contraintes en version car SubResource Integrity (SRI) est utilisé (défini dans website/web/sri.txt).
Copiez le fichier de configuration :
cp config/generic.json.sample config/generic.json
Et configurez-le en fonction de vos besoins.
Exécutez la commande suivante pour récupérer les dépendances javascript requises et lancer RansomLook.
poetry run update --yes
Avec la configuration par défaut, vous pouvez accéder à l'interface web sur http://0.0.0.0:8000.
poetry run start # Démarrer le backend (Valkey) + le site web
poetry run stop # Arrêter le site web + le backend
poetry run shutdown # Arrêt gracieux de tous les services
poetry run start_website # Démarrer uniquement l'interface web (Gunicorn)
poetry run run_backend # Démarrer uniquement le backend Valkey
poetry run update --yes # Mise à jour du système, récupération des dépendances, contrôles d'intégrité
Avec la configuration par défaut, l'interface web est disponible à http://127.0.0.1:8000.
Ces opérations doivent être planifiées via cron (recommandé : toutes les 2 heures).
# Assurez-vous que Tor est d'abord en cours d'exécution
sudo systemctl enable --now tor
poetry run scrape # Scraper tous les sites de groupes/marchés (DB 0 + 3)
poetry run parse # Exécuter tous les analyseurs pour extraire les publications des données scrapées
poetry run screen # Prendre des captures d'écran des sites des groupes via Lacus/Playwright
poetry run notify # Envoyer des notifications par e-mail pour les nouvelles publications
poetry run notifyleak # Envoyer des notifications par e-mail pour les nouvelles fuites
poetry run breach # Scraper leak-lookup.com pour les nouvelles violations de données (DB 4)
poetry run cryptocur # Synchroniser les adresses de cryptomonnaies depuis ransomwhe.re (DB 7)
poetry run update_crypto_tx # Récupérer/mettre à jour les transactions via l'API Breadcrumbs One (DB 7)
poetry run rf # Récupérer les données du canal Recorded Future (DB 10)
poetry run notes # Importer/mettre à jour les notes de rançon depuis le dépôt ThreatLabz (DB 11)
poetry run torrent # Récupérer les informations torrent des groupes de ransomwares
poetry run torrent-health # Analyser les essaims BitTorrent pour chaque aimant suivi (DB 13)
poetry run torrent-health-backfill # Réanalyser les torrents sans nom / trackers (fenêtre DHT plus longue)
poetry run torrent-tracker-scrape # Scrape de trackers BEP-48 / BEP-15 (HTTP onion via Tor, HTTP clearnet, UDP)
poetry run torrent-webseed-check # HEAD sur chaque URL webseed BEP-19, marquer en ligne/hors ligne
poetry run enrich-ips # Enrichir les adresses IP des pairs observées via CIRCL (cache 7 jours)
poetry run torrent-health sans arguments respecte le calendrier adaptatif
(intervalles actif/mort/gelé) et analyse ce qui est dû. Pour contourner le
calendrier et forcer une analyse :