RansomWatch 是一款勒索软件泄露站点监控工具。它会爬取多个勒索软件泄露站点上的所有条目,将数据存储在 SQLite 数据库中,并在出现新受害者或受害者被删除时通过 Slack 或 Discord 发送通知。
注意:RansomWatch 并未针对最新站点进行积极更新,主要依赖第三方贡献。请提交 Pull Request,和/或通过 Twitter 私信联系我。
在 config_vol/ 目录下,请将 config.sample.yaml 复制为 config.yaml,并添加以下内容:
hiveapi... 洋葱域的请求。此外,你可能需要设置一些环境变量:
RW_DB_PATH:要使用的 SQLite 数据库路径RW_CONFIG_PATH:config.yaml 文件的路径这两个变量已在提供的 docker-compose.yml 中设置。
本工具旨在通过 cronjob 在 Docker 中运行,运行间隔由你决定。
首先,构建容器:docker-compose build app
然后,将其添加到你的 crontab 中。示例 crontab 条目(每 8 小时运行一次):
0 */8 * * * cd /path/to/ransomwatch && docker-compose up --abort-on-container-exit
如果你愿意,也可以使用发布在 Docker Hub 上的镜像(captaingeech/ransomwatch),配合如下的 docker-compose.yml:
version: "3"
services:
app:
image: captaingeech/ransomwatch:latest
depends_on:
- proxy
volumes:
- ./db_vol:/db
- ./config_vol:/config
environment:
PYTHONUNBUFFERED: 1
RW_DB_PATH: /db/ransomwatch.db
RW_CONFIG_PATH: /config/config.yaml
proxy:
image: captaingeech/tor-proxy:latest
你也可以通过命令行运行,但这需要你自行运行 Tor 代理(包含控制服务)。示例执行方式:
$ RW_DB_PATH=./db_vol/ransomwatch.db RW_CONFIG_PATH=./config_vol/config.yaml python3 src/ransomwatch.py




发送到 Discord 和 Teams 的消息风格非常相似,内容完全相同。
如果你希望实现其他泄露站点,请随时提交 PR 或通过 Twitter 私信联系我,@captainGeech42。