
Uno strumento DFIR per estrarre indirizzi di criptovalute e altri indicatori di compromissione da binari.
Estrae metadati e Indicatori di Compromesso hardcoded da ransomware in modo scalabile ed efficiente, con integrazioni con Cuckoo. Idealmente, viene eseguito durante l'analisi dinamica di Cuckoo, ma può essere utilizzato anche per analisi statiche su grandi collezioni di ransomware. Progettato per essere veloce, con pochi falsi positivi per gli indirizzi di criptovaluta. Falsi positivi limitati per email, URL, onion e domini (che è piuttosto difficile da rendere perfetto).
In breve, si tratta di un triage iniziale rapido e semplice se si è interessati solo ai vettori di monetizzazione.
Assicurati di avere Python3 installato.
È consigliabile scaricare e installare un virtualizzatore come VirtualBox. Installa la macchina virtuale Linux desiderata (es. Lubuntu, Kali Linux, ecc.) e segui le istruzioni seguenti.
Dalla cartella tools:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
Nota: Se ricevi un errore che dice No module named pip, prova a eseguire
sudo apt-get install python3-pip
Un video tutorial è disponibile: https://asciinema.org/a/408350. Se quell'URL non funziona, prova: https://youtu.be/3pUDh5HvqVI
I seguenti comandi possono essere eseguiti dalla cartella "Tools" per analizzare i campioni di malware situati in questa directory. Questo eseguirà il codice su tutti i file nella directory e fornirà un feedback sul tempo stimato per il completamento tramite TQDM. Avrai bisogno dell'accesso in scrittura per un file chiamato Ransomware.csv nella directory in cui stai lavorando (che contiene i risultati). Dovrebbe essere possibile eseguire il codice su file di malware di sola lettura, quindi solo Ransomware.csv necessita di accesso in scrittura.
Dopo aver eseguito coinlector.py, i risultati vengono salvati in un file nella stessa directory chiamato Ransomware.csv
python3 coinlector.py
Visualizza i risultati eseguendo
less Ransomware.csv

Attualmente stiamo cercando:
Visualizza gli URL, gli indirizzi email e gli indirizzi di criptovaluta eseguendo i seguenti comandi grep.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
Cerca gli indirizzi Monero eseguendo
less Ransomware.csv | grep XMR
Lo stesso comando può essere utilizzato per cercare altre criptovalute usando le abbreviazioni nella lista sopra.
tempuscoin.py genera un elenco di transazioni di riscatto con timestamp. Viene creato il file TemporalRansoms.csv che mostra gli indirizzi Bitcoin mittente e ricevente, l'importo in BTC e il suo valore equivalente in EUR, USD al momento della transazione.
python3 tempuscoin.py
Visualizza i risultati eseguendo.
less TemporalRansoms.csv

Probabilmente questo codice dovrà essere modificato per essere utilizzabile con la propria istanza MISP. Utilizza PyMISP per creare eventi a partire dal file Ransomware.csv, e gruppi di eventi condividono lo stesso nome. Il comportamento predefinito è creare eventi non pubblicati, e poi aggiungere i dettagli manualmente prima della pubblicazione. YMMV.
Accettiamo donazioni anonime per lo sviluppo del software su questo progetto tramite un indirizzo Monero: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
