
Feed in tempo reale di server C2, strumenti e botnet
C2 Tracker è un feed IOC gratuito e guidato dalla community che utilizza ricerche su Shodan e Censys per raccogliere indirizzi IP di infrastrutture C2 note di malware/botnet.
Questo progetto è stato archiviato. I file di testo in data/ sono stati rimossi e non vengono più aggiornati. Le firme in tracker.py non vengono più aggiornate.
Questo progetto può ancora essere eseguito localmente, vedi sotto.
Molte delle query sono state ottenute da altri ricercatori CTI:
Un enorme ringraziamento a loro!
Grazie a BertJanCyber per aver creato la query KQL per l'ingestione di questo feed
E infine, grazie a Y_nexro per aver creato C2Live al fine di visualizzare i dati e la versione web su c2tracker.com
La raccolta più recente sarà salvata in data/. Gli IP sono separati per nome dello strumento ed è presente un file all.txt che contiene tutti gli IP. Attualmente, questo feed viene aggiornato settimanalmente ogni lunedì.
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0Se desideri ospitare una versione privata, inserisci la tua chiave API di Shodan in una variabile d'ambiente chiamata SHODAN_API_KEY, e configura le tue credenziali Censys in CENSYS_API_ID e CENSYS_API_SECRET
La funzione censys() è attualmente commentata/disabilitata. Vedi tracker.py per i dettagli
python3 -m pip install -r requirements.txt
python3 tracker.py
Incoraggio ad aprire un issue/PR se conosci ulteriori ricerche Shodan/Censys per identificare l'infrastruttura degli avversari. Non stabilirò linee guida rigide su cosa possa essere inviato, tieni presente che la fedeltà è fondamentale (l'attenzione è su un alto rapporto vero/falso positivo).