
Feed ao vivo de servidores C2, ferramentas e botnets
C2 Tracker é um feed de IOC gratuito e comunitário que usa pesquisas no Shodan e Censys para coletar endereços IP de infraestrutura conhecida de malware/botnet/C2.
Este projeto foi arquivado. Os arquivos de texto em data/ foram removidos e não são mais atualizados. As assinaturas em tracker.py não são mais atualizadas.
Este projeto ainda pode ser executado localmente, veja abaixo.
Muitas das consultas foram obtidas de outros pesquisadores de CTI:
Um grande agradecimento a eles!
Agradecimentos a BertJanCyber por criar a consulta KQL para ingerir este feed
E finalmente, agradecimentos a Y_nexro por criar C2Live para visualizar os dados e a versão do site em c2tracker.com
A coleção mais recente será armazenada em data/. Os IPs são separados pelo nome da ferramenta e há um arquivo all.txt que contém todos os IPs. Atualmente, este feed é atualizado semanalmente às segundas-feiras.
https://docs.fortinet.com/document/fortisiem/7.2.0/release-notes/553241/whats-new-in-7-2-0Se você deseja hospedar uma versão privada, coloque sua chave de API do Shodan em uma variável de ambiente chamada SHODAN_API_KEY, e configure suas credenciais do Censys em CENSYS_API_ID e CENSYS_API_SECRET
A função censys() está atualmente comentada / desabilitada. Veja tracker.py para detalhes
python3 -m pip install -r requirements.txt
python3 tracker.py
Incentivo a abertura de uma issue/PR se você conhecer pesquisas adicionais no Shodan/Censys para identificar infraestrutura adversária. Não estabelecerei diretrizes rígidas sobre o que pode ser submetido, apenas saiba que a fidelidade é primordial (a alta relação de verdadeiros/falsos positivos é o foco).