
Just-Metadata è uno strumento che raccoglie e analizza metadati riguardanti indirizzi IP. Cerca di trovare relazioni tra sistemi all'interno di un grande dataset.
Just-Metadata è uno strumento che può essere utilizzato per raccogliere informazioni di intelligence in modo passivo su un gran numero di indirizzi IP e tentare di estrapolare relazioni che altrimenti non sarebbero visibili. Just-Metadata dispone di moduli "gather" che vengono utilizzati per raccogliere metadati sugli IP caricati nel framework attraverso molteplici risorse su Internet. Just-Metadata dispone anche di moduli "analysis". Questi vengono utilizzati per analizzare i dati caricati in Just-Metadata ed eseguire varie operazioni in grado di identificare potenziali relazioni tra i sistemi caricati.
Just-Metadata ti permetterà di trovare rapidamente i primi "X" stati, città, fusi orari, ecc. in cui si trovano gli indirizzi IP caricati. Ti permetterà di cercare indirizzi IP per paese. Puoi cercare tutti gli IP per scoprire quali sono utilizzati in callback identificati da VirusTotal. Vuoi vedere se qualche IP caricato è stato documentato come parte di attacchi tramite il progetto Animus? Just-Metadata può farlo.
Inoltre, è facile creare nuovi moduli di analisi per permettere alle persone di trovare altre relazioni tra gli IP caricati in base ai dati disponibili. Nuovi moduli di raccolta intelligence possono essere aggiunti altrettanto facilmente!
Idealmente, dovresti essere in grado di eseguire lo script di setup e installerà tutto il necessario.
Per il modulo di raccolta informazioni di Shodan, AVRAI BISOGNO di una chiave API Shodan. Costa circa 9 dollari, dai, ne vale la pena :).
Al momento, Just-Metadata è progettato per leggere un singolo file di testo contenente IP, ciascuno su una nuova riga. Crea questo file da qualsiasi fonte (IP di callback C2, log del server web, ecc.). Una volta ottenuto il file, avvia Just-Metadata chiamandolo:
./Just-Metadata.py
help - Una volta nel framework, per vedere un elenco dei comandi disponibili e una descrizione di ciò che fanno, digita il comando "help".
load <filename> - Il comando load accetta un parametro aggiuntivo, il nome del file da cui l'utente vuole che Just-Metadata carichi gli indirizzi IP. Questo comando aprirà e caricherà tutti gli IP presenti nel file nel framework.
Es.: load ipaddresses.txt
save - Il comando save può essere utilizzato per salvare lo stato di lavoro corrente di Just-Metadata. È utile in vari casi, ad esempio dopo aver raccolto informazioni sugli IP e voler salvare lo stato su disco per poterci lavorare in un secondo momento. Basta digitare "save" per far sì che Just-Metadata salvi lo stato su disco e mostri il nome del file dello stato salvato.
import <statefile> - Il comando import può essere utilizzato per caricare un precedente stato di Just-Metadata salvato nel framework. Caricherà tutti gli IP salvati e tutte le informazioni raccolte sugli indirizzi IP. Questo comando richiede un parametro aggiuntivo, il nome del file di stato che si desidera caricare.
Es.: import goodfile.state
list <module type> - Il comando list può essere utilizzato per elencare i diversi tipi di moduli caricati in Just-Metadata. Questo comando accetta un parametro aggiuntivo, "analysis" o "gather". Just-Metadata mostrerà tutti i moduli del tipo richiesto dall'utente.
Es.: list analysis
Es.: list gather
gather <gather module name> - Il comando gather dice a Just-Metadata di eseguire il modulo specificato e di raccogliere informazioni da quella fonte. Può essere utilizzato per raccogliere informazioni geografiche, da VirusTotal, whois e altro. Tutto dipende dal modulo. I dati raccolti verranno memorizzati nel framework in memoria e possono anche essere salvati su disco con il comando "save".
Es.: gather geoinfo
Es.: gather virustotal
analyze <analysis module name> - Il comando analyze dice a Just-Metadata di eseguire un modulo di analisi sui dati caricati nel framework. Questi moduli possono essere utilizzati per trovare indirizzi IP che condividono le stesse chiavi SSH o certificati di chiave pubblica SSL, o catene di certificati. Possono anche essere utilizzati per trovare indirizzi IP utilizzati nelle stesse callback da eseguibili dannosi.
ip_info <IP Address> - Questo comando viene utilizzato per scaricare tutte le informazioni su un indirizzo IP specifico. Viene utilizzato dopo aver eseguito i moduli di analisi. Ad esempio, dopo aver identificato indirizzi IP che condividono le stesse chiavi SSH, posso scaricare tutte le informazioni su tali IP. Potrò vedere se sono stati utilizzati da malware, dove si trovano, ecc.
export - Il comando export farà sì che Just-Metadata scarichi in CSV tutte le informazioni raccolte su tutti gli indirizzi IP attualmente caricati nel framework.
Grazie a Justin Warner (@sixdub) per avermi fornito feedback iniziali, idee di progettazione e per essere stato una cassa di risonanza durante lo sviluppo!