
랜섬웨어 유출 사이트 모니터링
RansomWatch는 랜섬웨어 유출 사이트 모니터링 도구입니다. 다양한 랜섬웨어 유출 사이트의 모든 항목을 스크랩하여 SQLite 데이터베이스에 저장하고, 새로운 피해자가 나타나거나 피해자가 제거되면 Slack 또는 Discord를 통해 알림을 전송합니다.
참고: RansomWatch는 최신 사이트에 대해 적극적으로 업데이트되지 않으며, 주로 서드파티 기여에 의존합니다. 풀 리퀘스트를 열거나 트위터로 DM을 보내주시기 바랍니다.
config_vol/ 디렉토리에서 config.sample.yaml을 config.yaml로 복사한 후 다음 항목을 추가하세요:
hiveapi... onion 도메인으로 가는 몇 개의 요청이 보일 것입니다.또한 설정해야 할 몇 가지 환경 변수가 있습니다:
RW_DB_PATH: 사용할 SQLite 데이터베이스의 경로RW_CONFIG_PATH: config.yaml 파일의 경로이 두 변수는 제공된 docker-compose.yml에 설정되어 있습니다.
이 도구는 Docker에서 cronjob을 통해 사용자가 결정한 간격으로 실행되도록 설계되었습니다.
먼저 컨테이너를 빌드하세요: docker-compose build app
그런 다음 crontab에 추가하세요. 예시 crontab 항목 (8시간마다 실행):
0 */8 * * * cd /path/to/ransomwatch && docker-compose up --abort-on-container-exit
원한다면 Docker Hub에 게시된 이미지 (captaingeech/ransomwatch)를 대신 사용할 수 있습니다. docker-compose.yml은 다음과 같이 작성하면 됩니다:
version: "3"
services:
app:
image: captaingeech/ransomwatch:latest
depends_on:
- proxy
volumes:
- ./db_vol:/db
- ./config_vol:/config
environment:
PYTHONUNBUFFERED: 1
RW_DB_PATH: /db/ransomwatch.db
RW_CONFIG_PATH: /config/config.yaml
proxy:
image: captaingeech/tor-proxy:latest
명령줄을 통해서도 실행할 수 있습니다. 단, 이 경우 자체 Tor 프록시(제어 서비스 포함)가 실행 중이어야 합니다. 실행 예시:
$ RW_DB_PATH=./db_vol/ransomwatch.db RW_CONFIG_PATH=./config_vol/config.yaml python3 src/ransomwatch.py




Discord와 Teams로 전송되는 메시지는 스타일이 매우 유사하며, 내용은 동일합니다.
다음 유출 사이트가 지원됩니다:
구현을 원하는 다른 유출 사이트가 있다면, PR을 열거나 트위터 @captainGeech42로 DM을 보내주세요.