从勒索软件中提取元数据和硬编码的攻击指标(IoC),以可扩展、高效的方式实现,并集成了 Cuckoo。理想情况下,它在 Cuckoo 动态分析期间运行,但也可用于对大量勒索软件进行静态分析。设计目标为快速、低误报率(针对加密货币地址)。对电子邮件、URL、Onion 地址和域名存在有限的误报(这些很难做到完美)。
简而言之,如果您只关心货币化向量,这是一个快速且简单的初始分类工具。
请确保您已安装 Python3。
建议下载并安装一个虚拟机软件,例如 VirtualBox。安装您所需的 Linux 虚拟机(如 Lubuntu、Kali Linux 等),然后按照以下说明操作。
从 tools 文件夹中执行:
sudo apt-get install build-essential libpoppler-cpp-dev pkg-config python-dev python3-tlsh
python3 -m pip install -r requirements.txt
注意:如果出现错误提示“No module named pip”,请尝试运行:
sudo apt-get install python3-pip
教程视频地址:https://asciinema.org/a/408350。如果该链接无法访问,请尝试:https://youtu.be/3pUDh5HvqVI
以下命令可在“Tools”文件夹中运行,用于分析该目录下的恶意软件样本。这些命令会扫描目录中的所有文件,并通过 TQDM 显示预计完成时间。您需要对所在目录下的 Ransomware.csv 文件拥有写入权限(该文件包含结果)。不过,代码应该也可以在只读的恶意软件文件上运行,只有 Ransomware.csv 需要写入权限。
运行 coinlector.py 后,结果会输出到同一目录下的 Ransomware.csv 文件中。
python3 coinlector.py
通过以下命令查看结果:
less Ransomware.csv

目前我们检测的内容包括:
通过运行以下 grep 命令查看 URL、邮箱地址和加密货币地址:
less Ransomware.csv | grep URL
less Ransomware.csv | grep Email
less Ransomware.csv | grep Address
通过运行以下命令搜索门罗币地址:
less Ransomware.csv | grep XMR
同样的命令可用于搜索其他加密货币,使用上述列表中的缩写即可。
tempuscoin.py 输出一份带时间戳的勒索交易列表。会生成 TemporalRansoms.csv 文件,其中显示发送和接收的比特币地址、交易时的 BTC 数量以及等值的欧元/美元金额。
python3 tempuscoin.py
通过以下命令查看结果:
less TemporalRansoms.csv

这段代码可能需要修改才能适用于您自己的 MISP 实例。它使用 PyMISP 从 Ransomware.csv 文件创建事件,同名的事件会被分组。默认情况下,创建的事件未发布,您需要手动添加详情后再发布。具体情况可能因环境而异。
我们接受通过门罗币地址对本项目的软件开发进行匿名捐赠: 82XYqsdEi6oCe2Rekg99pCjPxGCyJyNaA9m5R51LqDPgD1PGvS82YA9PUpPL3uXZf4ZZT2DnLBejKCXyk2YbmJUEB6FoTik
