
अपने Bro logs में un-sinkholed C&C IPs की तलाश करें (Bambanek Consulting C&C master list से)
अनिवार्य अस्वीकरण: मैं किसी भी तरह से एक मास्टर कोडर नहीं हूँ, इसलिए यह एक बहुत ही सरल स्क्रिप्ट है। इस पर निर्भर न रहें कि यह पूर्णतः सही होगा। मैं सुधारों के लिए प्रतिक्रिया या विचारों के लिए खुला हूँ, हालांकि :)
यह स्क्रिप्ट बाम्बानेक कंसल्टिंग (http://osint.bambenekconsulting.com/feeds/c2-ipmasterlist.txt) से मास्टर C&C सूची डाउनलोड करती है, इसे पार्स करती है, और C&C IPs की घटनाओं के लिए Bro लॉग्स में खोज करती है। यह उन Bro प्रविष्टियों को जिनमें C&C IPs थे, प्रत्येक IP के लिए अलग-अलग फ़ाइलों में सहेजती है और अपने स्वयं के आउटपुट को c2finder_[date].log प्रारूप में नामित एक लॉग फ़ाइल में सहेजती है।
./c2finder.py bro/logs/current/dns
./c2finder.py bro/logs/current/http
./c2finder.py bro/logs/current/files
स्क्रिप्ट कुछ बुनियादी bro-cut चयनों के साथ पूर्व-कॉन्फ़िगर की गई है। यदि आप विभिन्न फ़ील्ड्स में खोज करना चाहते हैं या अपने लॉग्स में अन्य फ़ील्ड्स प्राप्त करना चाहते हैं, तो मुख्य अनुभाग की शुरुआत में BROCUT डिक्शनरी में कमांड को संशोधित करना उतना ही आसान है।