
बाइनरी से क्रिप्टोकॉइन पतों और समझौते के अन्य संकेतकों को निकालने के लिए एक DFIR उपकरण।
रैनसमवेयर से मेटाडेटा और हार्डकोडेड इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ (IOC) को स्केलेबल, कुशल तरीके से निकालना, जिसमें कक्कू एकीकरण हो। आदर्श रूप से, यह कक्कू गतिशील विश्लेषण के दौरान चलाया जाता है, लेकिन इसका उपयोग रैनसमवेयर के बड़े संग्रह पर स्थैतिक विश्लेषण के लिए भी किया जा सकता है। इसे तेज़ बनाया गया है, जिसमें क्रिप्टोकरेंसी पतों के लिए कम गलत सकारात्मक परिणाम हैं। ईमेल, URL, ओनियन और डोमेन के लिए सीमित गलत सकारात्मक परिणाम (जिसे सही बनाना काफी कठिन है)।
संक्षेप में, यदि आप केवल मुद्रीकरण वैक्टर चाहते हैं तो यह तेज़ और आसान प्रारंभिक ट्राइएज है।
कृपया सुनिश्चित करें कि आपके पास Python3 स्थापित है।
एक वर्चुअलाइज़र जैसे VirtualBox डाउनलोड और स्थापित करना उचित है। अपनी इच्छित Linux वर्चुअल मशीन (जैसे Lubuntu, Kali Linux, आदि) स्थापित करें, फिर नीचे दिए गए निर्देशों का पालन करें।
टूल्स फ़ोल्डर से:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
नोट: यदि आपको 'No module named pip' त्रुटि मिलती है, तो यह चलाएँ:
sudo apt-get install python3-pip
एक ट्यूटोरियल वीडियो उपलब्ध है: https://asciinema.org/a/408350। यदि वह URL काम नहीं करता है, तो प्रयास करें: https://youtu.be/3pUDh5HvqVI
निम्नलिखित कमांड "Tools" फ़ोल्डर से चलाए जा सकते हैं ताकि इस निर्देशिका में स्थित मैलवेयर नमूनों का विश्लेषण किया जा सके। यह निर्देशिका में सभी फ़ाइलों पर कोड चलाएगा और TQDM के माध्यम से पूरा होने के अनुमानित समय पर प्रतिक्रिया प्रदान करेगा। आपको उस निर्देशिका में Ransomware.csv नामक फ़ाइल के लिए लेखन पहुंच की आवश्यकता होगी जिसमें आप काम कर रहे हैं (जिसमें परिणाम होते हैं)। केवल पढ़ने योग्य मैलवेयर फ़ाइलों पर कोड चलाना संभव होना चाहिए, इसलिए केवल Ransomware.csv को लेखन पहुंच की आवश्यकता है।
coinlector.py चलाने के बाद परिणाम उसी निर्देशिका में Ransomware.csv नामक फ़ाइल में आउटपुट होते हैं।
python3 coinlector.py
परिणाम देखने के लिए चलाएँ:
less Ransomware.csv

वर्तमान में हम इसके लिए परीक्षण कर रहे हैं:
निम्नलिखित grep कमांड चलाकर URLs, ईमेल पते और क्रिप्टोकरेंसी पते देखें।
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
मोनेरो पतों के लिए grep चलाएँ:
less Ransomware.csv | grep XMR
उपरोक्त सूची में संक्षिप्ताक्षरों का उपयोग करके अन्य क्रिप्टोकरेंसी खोजने के लिए भी यही कमांड इस्तेमाल किया जा सकता है।
tempuscoin.py टाइमस्टैम्प वाले फिरौती लेन-देन की एक सूची आउटपुट करता है। TemporalRansoms.csv फ़ाइल बनाई जाती है जो भेजने और प्राप्त करने वाले बिटकॉइन पते, BTC में राशि और लेन-देन के समय EUR, USD में इसके समतुल्य मूल्य दिखाती है।
python3 tempuscoin.py
परिणाम देखने के लिए चलाएँ:
less TemporalRansoms.csv

इस कोड को शायद आपके अपने MISP इंस्टेंस के साथ उपयोगी बनाने के लिए बदलना होगा। यह Ransomware.csv फ़ाइल से ईवेंट बनाने के लिए PyMISP का उपयोग करता है, और ईवेंट के समूह एक ही नाम साझा करते हैं। डिफ़ॉल्ट ऐसे ईवेंट बनाना है जो प्रकाशित नहीं होते हैं, और फिर प्रकाशित करने से पहले हाथ से विवरण जोड़ना है। YMMV।
हम इस परियोजना पर अपने सॉफ़्टवेयर विकास के लिए मोनेरो पते के माध्यम से गुमनाम दान स्वीकार करते हैं: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
