Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RansomLook — Encore un autre traqueur de gangs de ransomware | Kitploit
Outils/GitHubGitHub/ransomlook/ransomlook
Outils DéfensifsOSINT (Renseignement de Sources Ouvertes)Flux et Agrégateurs de MenacesCollecte d'InformationsRenseignement sur les MenacesCrawler
GitHubransomlook/ransomlook

RansomLook

Encore un autre traqueur de gangs de ransomware

Voir le dépôt
64511025il y a 20 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

RansomLook

RansomLook est un outil permettant de surveiller les groupes et marchés de ransomwares et d'extraire leurs victimes.

Fonctionnalités

  • Basé sur ransomwatch https://github.com/joshhighet/ransomwatch,
    • Des changements importants ont été apportés :
      • Toutes les données sont stockées dans Valkey
      • Le scraping est multithreadé
      • Le scraping est effectué avec Playwright et des captures d'écran sont prises en même temps
      • Les analyseurs utilisent désormais BeautifulSoup et sont indépendants
      • Si vous créez un compte local, vous pourrez ajouter/modifier/supprimer des groupes via l'interface web
      • Tout le site est réalisé avec Flask, il n'est donc pas nécessaire de régénérer un fichier MD
      • Alertes par e-mail pour les publications contenant vos mots-clés
  • Détails sur les groupes avec les données de malpedia.
  • Notification quotidienne par e-mail.
  • Notification sur RocketChat lorsqu'une nouvelle publication est créée.
  • Surveillance des fuites de données
  • Suivi des acteurs de menace avec relations (groupes, forums, pairs) et statut recherché
  • Surveillance des cryptomonnaies avec suivi des transactions via l'API Breadcrumbs One
  • Ransomnotes, de ThreatLabs (@Threatlabz)
  • Intégration MISP avec le support de la galaxie ransomware MISP
  • API REST complète avec documentation Swagger interactive à /doc
  • Enrichissement des cryptomonnaies avec Breadcrumbs, une clé API est requise.
  • Suivi de la santé des essaims torrent (aimants référencés dans les publications) : seeders, leechers et échantillons de pairs. Les adresses IP des pairs sont enrichies via CIRCL IP ASN History + BGP Ranking.
  • Interface anglais / français avec un sélecteur basé sur les cookies.

Guide d'installation

Notez qu'il est fortement recommandé d'utiliser Ubuntu 24.04.

Dépendances système

Vous devez avoir poetry 2.1.0 installé.

curl -sSL https://install.python-poetry.org | python3 -

Prérequis

Valkey

Valkey : Valkey est un magasin de données clé/valeur hautes performances open source (BSD) qui prend en charge diverses charges de travail telles que les caches, les files de messages, et peut agir comme base de données principale. Valkey peut fonctionner en démon autonome ou en cluster, avec des options de réplication et de haute disponibilité.

REMARQUE : Valkey doit être installé à partir des sources, et le dépôt doit se trouver dans le même répertoire que celui dans lequel vous clonerez RansomLook.

Afin de compiler et tester Valkey, vous aurez besoin de quelques paquets :

sudo apt-get update
sudo apt install build-essential tcl
git clone https://github.com/valkey-io/valkey
cd valkey
git checkout 8.0
make
# Optionnellement, vous pouvez exécuter les tests :
make test
cd ..

Cloner RansomLook

Faites comme d'habitude :

git clone https://github.com/RansomLook/RansomLook.git

Prêt à installer RansomLook ?

Et à ce stade, vous devez vous trouver dans un répertoire contenant valkey et RansomLook.

Assurez-vous que c'est le cas en exécutant ls valkey RansomLook. Si vous voyez No such file or directory, l'un d'eux est manquant et vous devez corriger l'installation.

L'arborescence du répertoire doit ressembler à ceci :

.
├── valkey  => valkey compilé
└── RansomLook => RansomLook pas encore installé

Installation

Dépendances système (nécessite root)

sudo apt install python3-dev
sudo apt install libnss3 libnspr4 libatk1.0-0 libatk-bridge2.0-0 libcups2 libxkbcommon0 libxdamage1 libgbm1 libpango-1.0-0 libcairo2 libatspi2.0-0 libxcomposite1 libxfixes3 libxrandr2 libasound2 libwayland-client0 
sudo apt install libgtk-3-0 libpangocairo-1.0-0 libcairo-gobject2 libgdk-pixbuf2.0-0 libx11-xcb1 libxcursor1
sudo apt install tor ffmpeg

Installation de RansomLook

Depuis le répertoire dans lequel vous avez cloné RansomLook, exécutez :

cd RansomLook  # si vous n'êtes pas déjà dans le répertoire
poetry install

Initialisez le fichier .env :

echo RANSOMLOOK_HOME="`pwd`" >> .env

Récupérez les dépendances web (css, police, js)

poetry run tools/3rdparty.py
poetry run tools/generate_sri.py

Sachez que celles-ci sont contraintes en version car SubResource Integrity (SRI) est utilisé (défini dans website/web/sri.txt).

Configuration

Copiez le fichier de configuration :

cp config/generic.json.sample config/generic.json

Et configurez-le en fonction de vos besoins.

Mise à jour et lancement

Exécutez la commande suivante pour récupérer les dépendances javascript requises et lancer RansomLook.

poetry run update --yes

Avec la configuration par défaut, vous pouvez accéder à l'interface web sur http://0.0.0.0:8000.

Utilisation

Gestion des services

poetry run start           # Démarrer le backend (Valkey) + le site web
poetry run stop            # Arrêter le site web + le backend
poetry run shutdown        # Arrêt gracieux de tous les services
poetry run start_website   # Démarrer uniquement l'interface web (Gunicorn)
poetry run run_backend     # Démarrer uniquement le backend Valkey
poetry run update --yes    # Mise à jour du système, récupération des dépendances, contrôles d'intégrité

Avec la configuration par défaut, l'interface web est disponible à http://127.0.0.1:8000.

Pipeline principal

Ces opérations doivent être planifiées via cron (recommandé : toutes les 2 heures).

# Assurez-vous que Tor est d'abord en cours d'exécution
sudo systemctl enable --now tor

poetry run scrape          # Scraper tous les sites de groupes/marchés (DB 0 + 3)
poetry run parse           # Exécuter tous les analyseurs pour extraire les publications des données scrapées
poetry run screen          # Prendre des captures d'écran des sites des groupes via Lacus/Playwright

Enrichissement des données

poetry run notify          # Envoyer des notifications par e-mail pour les nouvelles publications
poetry run notifyleak      # Envoyer des notifications par e-mail pour les nouvelles fuites
poetry run breach          # Scraper leak-lookup.com pour les nouvelles violations de données (DB 4)
poetry run cryptocur       # Synchroniser les adresses de cryptomonnaies depuis ransomwhe.re (DB 7)
poetry run update_crypto_tx # Récupérer/mettre à jour les transactions via l'API Breadcrumbs One (DB 7)
poetry run rf              # Récupérer les données du canal Recorded Future (DB 10)
poetry run notes           # Importer/mettre à jour les notes de rançon depuis le dépôt ThreatLabz (DB 11)
poetry run torrent                  # Récupérer les informations torrent des groupes de ransomwares
poetry run torrent-health           # Analyser les essaims BitTorrent pour chaque aimant suivi (DB 13)
poetry run torrent-health-backfill  # Réanalyser les torrents sans nom / trackers (fenêtre DHT plus longue)
poetry run torrent-tracker-scrape   # Scrape de trackers BEP-48 / BEP-15 (HTTP onion via Tor, HTTP clearnet, UDP)
poetry run torrent-webseed-check    # HEAD sur chaque URL webseed BEP-19, marquer en ligne/hors ligne
poetry run enrich-ips               # Enrichir les adresses IP des pairs observées via CIRCL (cache 7 jours)

Analyse torrent — exécutions ciblées

poetry run torrent-health sans arguments respecte le calendrier adaptatif (intervalles actif/mort/gelé) et analyse ce qui est dû. Pour contourner le calendrier et forcer une analyse :

Télécharger l’outil