
Скрипт позволяет собирать вредоносное ПО и C&C серверы с открытых платформ, таких как Malshare, Malcode, Google, Cymon - vxvault, cybercrime tracker и c2 for Pony.
DDOM (Daily Dose of Malware) позволяет собирать вредоносное ПО и C&C из открытых источников разведки.
Он может отображать информацию, экспортировать результаты в текстовый файл или загружать вредоносные программы.
Я хочу сделать его максимально свежим, поэтому все вредоносы датированы несколькими днями назад.
Cymon показывает последние десять записей, Google — только первую страницу, а Malcode — только главную страницу.
API Malshare обновляется при появлении нового образца.
Поддерживаемые платформы:
Malcode
Malshare (требуется получить API-ключ)
Google dorks
Cymon
-Vx vault
-CyberCrime tracker
-CybeCrime tracker для вредоноса Pony (в основном C2-серверы)
-Malcode
Сначала клонируйте этот репозиторий
git clone
Для Google dorks:
pip install selenium
pip install pyvirtualdisplay
и вам понадобится Mozilla Geckodriver https://github.com/mozilla/geckodriver/releases
для Malcode:
pip install bs4
Вы можете запустить инструмент с помощью python ddom.py
usage: ddom.py [-h] [-s [[...]]] [-cs [[...]]] [-d | -o | -e]
Daily dose of malware
optional arguments:
-h, --help show this help message and exit
-s [ [ ...]], --source [ [ ...]]
source of feed. Allowed values are cymon, malshare,
malcode, google
-cs [ [ ...]], --cymonsource [ [ ...]]
Additional source for Cymon. Allowed values are
vxvault,malcode,cct,ponyc2
-d, --download download malware
-o, --output print to console
-e, --export export to text file
Отображение информации из malcode и malshare
dom.py -s malcode malshare --output
++++++++++++++++++++++++++++++++++++
Brought to you by Malc0de
https://twitter.com/malc0de
http://malc0de.com
++++++++++++++++++++++++++++++++++++
------------------
2018-01-10
aba2d86ed17f587eb6d57e6c75f64f05
xxx.xxx.xxx.xxx/Photo.scr
-----------------
2018-01-10
6c29b80a61ff5ca7f5d8db8b002e9631
xxx.xxx/32nP30h187Z
[...]
++++++++++++++++++++++++++++++++++++
Brought to you by Malshare
A free Malware repository providing researchers access to samples, malicous feeds, and Yara results.
http://malshare.com
++++++++++++++++++++++++++++++++++++
http://xxx.xxx/kjdfhg874
http://xxx.xxx/error/error/tc.exe
http://xxx.xxx/images/rn.php
http://xxx.xxx.xxx.xxx/bprocess.exe
http://xxx.xxx.xxx.xxx/64Kilences.exe
[..]
Загрузка файлов из vxvault и malcode (--download работает для malshare, malcode и vxvault) (он подключается к вредоносным сайтам, будьте осторожны)
ddom.py -s cymon -cs vxvault malcode --download
Cymon is the largest open tracker of malware, phishing, botnets, spam, and more. Brought to you by eSentire.
Downloading file http://xxx.xxx/rn.php
Downloaded malcode2018-01-13/rn.php
---------------------------
Downloading file http://xxx.xxx.xxx.xxx/32Kilences.exe
Downloaded malcode2018-01-13/32Kilences.exe
---------------------------
Downloading file http://xxx.xxx/dfjkgy7
Downloaded malcode2018-01-13/dfjkgy7
Создается каталог с именем 'источник + временная метка', затем в него загружается вредоносное ПО.
Экспорт результатов из Google dorks:
ddom.py -s google --export
++++++++++++++++++++++++++++++++++
Google dorks
++++++++++++++++++++++++++++++++++
Exported to google2018-01-13.txt
Создается текстовый файл с именем 'источник + временная метка', содержащий информацию внутри.
Делайте с этим инструментом всё, что хотите.
Если вы знаете, как улучшить его, или у вас есть идеи, дайте мне знать.