
ランサムウェアリークサイト監視
RansomWatchはランサムウェアのリークサイト監視ツールです。様々なランサムウェアリークサイトの全エントリをスクレイピングし、データをSQLiteデータベースに保存し、新しい被害者が現れた時や被害者が削除された時にSlackまたはDiscord経由で通知を送信します。
注:RansomWatchは最新サイトに対して積極的に更新されておらず、主にサードパーティの貢献に依存しています。プルリクエストを開くか、Twitter(@captainGeech42)でDMを送ってください。
config_vol/内で、config.sample.yamlをconfig.yamlにコピーし、以下を追加してください:
hiveapi...というオニオンドメインへのリクエストがいくつか見つかるはずです。さらに、設定が必要な環境変数がいくつかあります:
RW_DB_PATH: 使用するSQLiteデータベースのパスRW_CONFIG_PATH: config.yamlファイルへのパスこれらは両方とも、提供されているdocker-compose.yml内で設定されています。
これは、任意の間隔でcronジョブを介してDocker内で実行することを想定しています。
まず、コンテナをビルドします:docker-compose build app
次に、crontabに追加します。crontabエントリの例(8時間ごとに実行):
0 */8 * * * cd /path/to/ransomwatch && docker-compose up --abort-on-container-exit
代わりに、Docker Hubで公開されているイメージ(captaingeech/ransomwatch)を使用し、次のようなdocker-compose.ymlを使用することもできます:
version: "3"
services:
app:
image: captaingeech/ransomwatch:latest
depends_on:
- proxy
volumes:
- ./db_vol:/db
- ./config_vol:/config
environment:
PYTHONUNBUFFERED: 1
RW_DB_PATH: /db/ransomwatch.db
RW_CONFIG_PATH: /config/config.yaml
proxy:
image: captaingeech/tor-proxy:latest
コマンドラインから実行することもできますが、その場合は独自のTorプロキシ(制御サービス付き)を実行している必要があります。実行例:
$ RW_DB_PATH=./db_vol/ransomwatch.db RW_CONFIG_PATH=./config_vol/config.yaml python3 src/ransomwatch.py




DiscordやTeamsに送信されるメッセージは、スタイルが非常に似ており、内容は同一です。
以下のリークサイトがサポートされています:
他に実装を希望するリークサイトがあれば、遠慮なくPRを開くか、Twitter(@captainGeech42)でDMを送ってください。