Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ransomwatch — 透明勒索软件索赔追踪器 🥷🏼🧅🖥️ | Kitploit
工具/GitHubGitHub/joshhighet/ransomwatch
OSINT (开源情报)漏洞分析信息收集威胁情报精选资源Archived
GitHubjoshhighet/ransomwatch

ransomwatch

透明勒索软件索赔追踪器 🥷🏼🧅🖥️

查看仓库
1.1k1705个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

ransomwatch 👀 🦅

ransomwatch engine ransomwatch codeql analysis

ransomwatch 追踪勒索软件组织使用的勒索网站,并汇总呈现所有勒索声明

提交新组织时,请使用 issue 模板


⚠️

ransomwatch.telemetry.ltd、posts.json、groups.json 以及 docs/ 和 source/ 目录中的内容,是基于真实世界威胁行为者的托管选择,以近乎实时的方式动态生成的。

尽管已采取净化措施,但通过查看或访问 ransomwatch,即表示您承认自行承担相关风险

如果您在商业平台中使用 ransomwatch,请考虑成为赞助者 💞

主要输出

web:// ransomwatch.telemetry.ltd

json:// ransomwhat.telemetry.ltd/posts

json:// ransomwhat.telemetry.ltd/groups

  • groups.json 包含被追踪组织或行为者的主机、节点、中继和镜像
  • posts.json 包含提取的帖子,并记录其发现时间和所属组织

技术细节

这是一个实时仓库,利用 GitHub Actions 和服务容器的组合。它以自包含的方式近乎实时地访问、解析和报告受监控的主机

内容抓取使用 psf/requests - 如果需要渲染,则使用 mozilla/geckodriver 和 seleniumhq/selenium。

前端最终使用 markdown.py 以 Markdown 生成,并通过 docsifyjs/docsify 提供服务,感谢 pages.github.com

图表或可视化使用 plotting.py 生成,借助 matplotlib/matplotlib

帖子索引在 parsers.py 中混合使用 grep、awk 和 sed 完成 - 它很脆弱,并且像任何 ̴̭́H̶̤̓T̸̙̅M̶͇̾L̷͑ͅ ̴̙̏p̸̡͆a̷̛̦r̵̬̿s̴̙͛ĩ̴̺n̸̔͜g̸̘̈ 一样,生命周期有限。

工具

每个页面的渲染 HTML 可在 source 目录中查看

  • screenshotter.py 一个 playwright 脚本,用于生成在线主机的高分辨率截图
  • srcanalyser.py 一个基础提取器,用于提取页面源码中的电子邮件、内部和外部链接
  • browse-hosts.sh 一个基于 cURL 的简单迭代器,用于批量 URL 检查
  • sources.sh 一个聚合器,汇总多个为 ransomwatch 提供新组织信息的来源
  • uptimekuma-importer.py 一个将组织数据转换为 uptime-kuma 配置文件的脚本
  • parsers.sh 一个健康检查脚本,提供未返回任何字段的解析器的详细信息

将 groups.json 扁平化、每个主机作为独立对象的版本可在 assets/groups-kv.json 找到。其结构为对象数组,每个对象代表一个独立的实体/组织,所有属性(如 name、captcha、parser 等)均在同一层级,包括 profile 和 meta 等元素的潜在重复。某些数据分析工具使用此结构时更简便,无需大量转置操作。

CLI 操作

抓取隐藏服务需要 Tor 电路!请通过以下方式建立:

root@kitploit:~
docker run -p9050:9050 ghcr.io/joshhighet/torsocc:latest
root@kitploit:~
usage: ransomwatch.py [-h] [--name NAME] [--location LOCATION] {add,scrape,parse,markdown}

positional arguments:
  {add,scrape,parse,markdown}
                        要执行的操作

optional arguments:
  -h, --help            显示此帮助信息并退出
  --name NAME           提供商名称
  --location LOCATION   目标网络位置(完整 URI)

       _______________                        |*\_/*|________
      |  ___________  |                      ||_/-\_|______  |
      | |           | |                      | |           | |
      | |   0   0   | |                      | |   0   0   | |
      | |     -     | |                      | |     -     | |
      | |   \___/   | |                      | |   \___/   | |
      | |___     ___| |                      | |___________| |
      |_____|\_/|_____|                      |_______________|
        _|__|/ \|_|_.............💔.............._|________|_
       / ********** \                          / ********** \
     /  ************  \   👀 🦅 ransomwatch  /  ************  \
    --------------------                    --------------------

新索引的帖子可以通过在运行 parse 时提供 DISCORD_WEBHOOK 变量发送到 Discord。

root@kitploit:~
DISCORD_WEBHOOK=https://discord.com/api/webhooks/xxxxx/xxx ./ransomwatch.py parse

数据映射

root@kitploit:~
erDiagram
    groups_json ||--|{ group : contains
    group {
        string name "group name"
        boolean captcha "captcha status"
        boolean parser "parser status"
        boolean javascript_render "javascript status"
        string meta "freeform text"
        string url "notable articles and references"
    }
    group ||--|{ locations : has
    locations {
        string fqdn "fully qualified domain name"
        string title "page title"
        int version "hidden service version"
        string slug "full URI"
        boolean available "availability status"
        datetime updated "timestamp of last update"
        datetime lastscrape "timestamp of last scrape"
        boolean enabled "status"
    }
    group ||--|{ post : references
    post {
        string post_title "post title"
        string group_name "associated group name"
        datetime discovered "timestamp of discovery"
    }

使用 cURL 和 JQ 访问数据

打印组织 lockbit3 的最后 10 条声明
root@kitploit:~
curl -sL ransomwhat.telemetry.ltd/posts \
| jq -r '.[] | select(.group_name == "lockbit3") | .post_title' \
| tail -n 10
打印所有在线 URL
root@kitploit:~
curl -sL ransomwhat.telemetry.ltd/groups \
| jq -r '.[] | .locations[] | select(.available == true) | .slug'
打印 "lockbit3" 的组织数据
root@kitploit:~
curl -sL ransomwhat.telemetry.ltd/groups \
| jq -r '.[] | select(.name == "lockbit3")'
打印最后 20 条声明
root@kitploit:~
curl -sL ransomwhat.telemetry.ltd/posts \
| jq -r '.[] | [.group_name, .post_title] | @tsv' \
| sed 's/ /_/g' | column -t | tail -n 20

ransomwatch 根据 unlicense.org 进行许可

下载工具