
바이너리에서 암호화폐 주소 및 기타 침해 지표를 추출하는 DFIR 도구입니다.
랜섬웨어로부터 메타데이터와 하드코딩된 침해 지표(IoC)를 확장 가능하고 효율적인 방식으로 추출하며, cuckoo 통합 기능을 제공합니다. 이상적으로는 cuckoo 동적 분석 중에 실행되지만, 대규모 랜섬웨어 컬렉션에 대한 정적 분석에도 사용할 수 있습니다. 빠르게 설계되었으며, 암호화폐 주소에 대한 낮은 오탐률을 자랑합니다. 이메일, URL, onion 주소, 도메인에 대해서는 제한된 오탐률을 보입니다(완벽하게 만드는 것은 상당히 어렵습니다).
요컨대, 수익 창출 벡터만 신경 쓴다면 빠르고 쉬운 초기 분류 도구입니다.
Python3가 설치되어 있는지 확인하세요.
VirtualBox와 같은 가상화 소프트웨어를 다운로드하여 설치하는 것이 좋습니다. 원하는 리눅스 가상 머신(예: Lubuntu, Kali Linux 등)을 설치한 후 아래 지침을 따르세요.
tools 폴더에서:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
참고: pip 모듈이 없다는 오류가 발생하면 다음을 실행해 보세요.
sudo apt-get install python3-pip
튜토리얼 동영상: https://asciinema.org/a/408350. 해당 URL이 작동하지 않으면 https://youtu.be/3pUDh5HvqVI 를 시도하세요.
다음 명령은 "Tools" 폴더에서 실행하여 이 디렉터리에 있는 악성코드 샘플을 분석할 수 있습니다. 이 명령은 디렉터리의 모든 파일에 대해 코드를 실행하고 TQDM을 통해 예상 완료 시간을 피드백합니다. 작업 중인 디렉터리에 Ransomware.csv 파일(결과 포함)에 대한 쓰기 권한이 필요합니다. 읽기 전용 악성코드 파일에 대해서도 코드를 실행할 수 있어야 하므로, Ransomware.csv만 쓰기 권한이 있으면 됩니다.
coinlector.py를 실행한 후 결과는 같은 디렉터리의 Ransomware.csv 파일에 출력됩니다.
python3 coinlector.py
결과를 보려면 다음을 실행하세요.
less Ransomware.csv

현재 테스트 중인 항목:
다음 grep 명령을 실행하여 URL, 이메일 주소, 암호화폐 주소를 확인하세요.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
모네로 주소를 검색하려면 다음을 실행하세요.
less Ransomware.csv | grep XMR
동일한 명령을 사용하여 위 목록의 약어를 이용해 다른 암호화폐를 검색할 수 있습니다.
tempuscoin.py는 타임스탬프가 있는 랜섬 거래 목록을 출력합니다. TemporalRansoms.csv 파일이 생성되며, 송금 및 수신 비트코인 주소, BTC 금액, 그리고 거래 당시의 EUR 및 USD 등가 가치가 표시됩니다.
python3 tempuscoin.py
결과를 보려면 다음을 실행하세요.
less TemporalRansoms.csv

이 코드는 자신의 MISP 인스턴스에서 사용하려면 수정이 필요할 수 있습니다. PyMISP를 사용하여 Ransomware.csv 파일에서 이벤트를 생성하며, 동일한 이름을 가진 이벤트 그룹이 생성됩니다. 기본값은 게시되지 않은 이벤트를 생성한 후, 게시 전에 세부 사항을 수동으로 추가하는 것입니다. 상황에 따라 다를 수 있습니다.
이 프로젝트의 소프트웨어 개발을 위한 익명 기부를 모네로 주소로 받고 있습니다: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
