C2 Tracker
C2 Tracker は、Shodan および Censys の検索を使用して、既知のマルウェア/ボットネット/C2 インフラストラクチャの IP アドレスを収集する、無料でコミュニティ運営の IOC フィードです。
このプロジェクトはアーカイブされました
このプロジェクトはアーカイブされました。data/ 内のテキストファイルは削除され、更新されなくなりました。tracker.py のシグネチャも更新されなくなりました。
このプロジェクトはローカルで実行することは可能です。下記 を参照してください。
謝辞
多くのクエリは他の CTI 研究者から提供されたものです:
彼らに大きな感謝を!
このフィードを取り込むための KQL クエリ を作成してくれた BertJanCyber に感謝します。
そして最後に、データを可視化するための C2Live とウェブサイト版 c2tracker.com を作成してくれた Y_nexro に感謝します。
使用方法
最新のコレクションは data/ に保存されます。IP はツール名ごとに分けられ、すべての IP を含む all.txt があります。現在、このフィードは毎週月曜日に更新されます。
取り込み/アラート
- SIEM/EDR/TIP がリモートソースからデータを取り込める場合、ファイルを生のテキスト形式で使用できます。例として上記の BertJanCyber の KQL クエリを参照してください。
- FortinetSIEM 7.2.0 はこのインテルフィードのサポートを追加しました -
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0
調査/履歴分析
- リポジトリはその性質上、バージョン管理されています。つまり、リポジトリの履歴を検索して、IP が結果に存在した時期を調べることができます。私はこの目的のために、別の公開ツールである GitHub Repo OSINT Tool を使用しました。
- このプロジェクト用の OpenCTI コネクタは こちら にあります - 本番環境では推奨されません
何を追跡していますか?
- C2
- マルウェア
- AcidRain Stealer
- Misha Stealer (AKA Grand Misha)
- Patriot Stealer
- RAXNET Bitcoin Stealer
- Titan Stealer
- Collector Stealer
- Mystic Stealer
- Gotham Stealer
- Meduza Stealer
- Quasar RAT
- ShadowPad
- AsyncRAT
- DcRat
- BitRAT
- DarkComet Trojan
- XtremeRAT Trojan
- NanoCore RAT Trojan
- Gh0st RAT Trojan
- DarkTrack RAT Trojan
- njRAT Trojan
- Remcos Pro RAT Trojan
- Poison Ivy Trojan
- Orcus RAT Trojan
- ZeroAccess Trojan
- HOOKBOT Trojan
- RisePro Stealer
- NetBus Trojan
- Bandit Stealer
- Mint Stealer
- Mekotio Trojan
- Gozi Trojan
- Atlandida Stealer
- VenomRAT
- Orcus RAT
- BlackDolphin
- Artemis RAT
- Godzilla Loader
- Jinx Loader
- Netpune Loader
- SpyAgent
- SpiceRAT
- Dust RAT
- Pupy RAT
- Atomic Stealer
- Lumma Stealer
- Serpent Stealer
- Axile Stealer
- Vector Stealer
- Mint Stealer
- Z3us Stealer
- Rastro Stealer
- Darkeye Stealer
- Agniane Stealer
- Epsilon Stealer
- Bahamut Stealer
- Unam Web Panel / SilentCryptoMiner
- Vidar Stealer
- Kraken RAT
- Bumblebee Loader
- Viper RAT
- Spectre Stealer
- Sectop RAT
- ツール
- ボットネット
ローカルで実行する
プライベートバージョンをホストしたい場合は、Shodan API キーを環境変数 SHODAN_API_KEY に設定し、Censys の認証情報を CENSYS_API_ID と CENSYS_API_SECRET に設定してください。
censys() 関数は現在コメントアウト/無効化されています。詳細は tracker.py を参照してください。
python3 -m pip install -r requirements.txt
python3 tracker.py
コントリビューション
敵対的インフラストラクチャを特定するための追加の Shodan/Censys 検索をご存知の場合は、Issue または PR を開くことを推奨します。提出に関する厳格なガイドラインは設けませんが、忠実性が最も重要 であること (高い真陽性/偽陽性率に焦点を当てる) を理解してください。
参考資料