
Uma ferramenta DFIR para extrair endereços de criptomoedas e outros indicadores de comprometimento de binários.
Extraindo metadados e Indicadores de Compromisso embutidos de ransomware, de forma escalável e eficiente, com integrações cuckoo. Idealmente, é executado durante a análise dinâmica do cuckoo, mas também pode ser usado para análise estática em grandes coleções de ransomware. Projetado para ser rápido, com baixa taxa de falsos positivos para endereços de criptomoedas. Falsos positivos limitados para e-mails, URLs, onions e domínios (o que é muito difícil de tornar perfeito).
Em resumo, esta é uma triagem inicial rápida e fácil se você deseja apenas vetores de monetização.
Por favor, certifique-se de que tem o Python3 instalado.
É aconselhável baixar e instalar um virtualizador como o VirtualBox. Instale a sua máquina virtual Linux desejada (ex: Lubuntu, Kali Linux, etc) e siga as instruções abaixo.
A partir da pasta tools:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
Nota: Se você receber um erro dizendo No module named pip, tente executar
sudo apt-get install python3-pip
Um vídeo tutorial está disponível: https://asciinema.org/a/408350. Se essa URL não funcionar, tente: https://youtu.be/3pUDh5HvqVI
Os seguintes comandos podem ser executados a partir da pasta "Tools" para analisar amostras de malware localizadas neste diretório. Isto irá executar o código em todos os ficheiros no diretório e fornecer feedback sobre o tempo estimado para conclusão via TQDM. Você precisará de acesso de escrita para um ficheiro chamado Ransomware.csv no diretório onde está a trabalhar (que contém os resultados). Deve ser possível executar o código em ficheiros de malware apenas de leitura, portanto apenas Ransomware.csv precisa de acesso de escrita.
Após executar coinlector.py, os resultados são enviados para um ficheiro no mesmo diretório chamado Ransomware.csv
python3 coinlector.py
Veja os resultados executando
less Ransomware.csv

Atualmente estamos testando para:
Veja URLs, endereços de e-mail e endereços de criptomoedas executando os seguintes comandos grep.
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
Grep para endereços Monero executando
less Ransomware.csv | grep XMR
O mesmo comando pode ser usado para pesquisar outras criptomoedas usando as abreviações na lista acima.
tempuscoin.py gera uma lista de transações de resgate com carimbo de data/hora. O ficheiro TemporalRansoms.csv é criado mostrando os endereços Bitcoin de envio e recebimento, o valor em BTC e seu valor equivalente em EUR, USD no momento da transação.
python3 tempuscoin.py
Veja os resultados executando.
less TemporalRansoms.csv

Este código provavelmente precisará ser alterado para ser utilizável com sua própria instância MISP. Ele usa PyMISP para criar eventos a partir do ficheiro Ransomware.csv, e grupos de eventos compartilham o mesmo nome. O padrão é criar eventos que não são publicados e depois adicionar detalhes manualmente antes de publicar. YMMV.
Aceitamos doações anônimas para o desenvolvimento de software neste projeto através de um endereço Monero: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
