暗网开源情报神器Darkdump:一键监控暗网,挖掘威胁情报

Darkdump的核心功能是根据用户输入的关键词,从多个暗网搜索引擎抓取结果,并可选地深入抓取每个结果站点中的电子邮件、元数据、关键词、文档和图片等信息。所有结果会实时输出到终端或本地浏览器界面,同时自动对照Ahmia公开的滥用黑名单进行过滤。

暗网开源情报神器Darkdump:一键监控暗网,挖掘威胁情报

Darkdump是一款开源的开源情报(OSINT)工具,专门用于深网(Deep Web)和暗网(Dark Web)的信息搜集与调查。它由开发者Josh Schiavone维护,在Github上开源,Darkdump v4版本已于今年4月发布。

Darkdump的定位很明确:帮助安全研究人员、威胁情报团队和执法相关人员合法地收集公开信息,监控泄露数据、凭证和网络犯罪趋势。它不鼓励也不支持任何非法活动。

Darkdump的核心功能是根据用户输入的关键词,从多个暗网搜索引擎抓取结果,并可选地深入抓取每个结果站点中的电子邮件、元数据、关键词、文档和图片等信息。所有结果会实时输出到终端或本地浏览器界面,同时自动对照Ahmia公开的滥用黑名单进行过滤。

Darkdump的工作方法与主要功能

Darkdump支持六种暗网搜索引擎,可通过参数切换:

  • Ahmia:默认搜索引擎,经Tor项目认可,过滤严格,无需Tor即可使用。
  • NotEvil:Ahmia的分支,索引更广,需要Tor。
  • TorDex、Tor66、OnionLand、Excavator:这些引擎过滤较少或几乎无过滤,需要Tor,使用前会弹出确认提示。

无论使用哪个搜索引擎,结果都会与暗网最大搜索引擎Ahmia的公开滥用黑名单进行交叉检查。未经过滤的搜索引擎会在执行前提示确认。但这种策略仍不完美,因此在使用未经过滤的搜索引擎进行搜索和抓取时,务必格外谨慎并仔细判断。

工具还支持深度抓取(scrape),可以提取页面中的元数据、链接、邮箱、文档,甚至图片。另外提供凭证泄露(breach)情报扫描模式,针对邮箱或域名查询相关泄露信息。

Darkdump的安装与使用

在Linux和macOS上,安装相对简单:

git clone https://github.com/josh0xA/darkdump
cd darkdump
chmod +x install.sh
./install.sh

安装后会生成两个命令:darkdump启动网页界面,darkdump-cli运行命令行工具。

手动安装则需要分别安装主程序和网页界面的依赖:

pip3 install -r requirements.txt
pip3 install -r darkdump-web/requirements.txt

darkdump使用前需要正确配置Tor。在torrc文件中开启控制端口(通常是9051),并设置哈希密码。启动Tor服务后即可使用。

命令行常用参数包括:

  • -q 搜索关键词
  • -a 返回结果数量(默认10)
  • -e 指定搜索引擎
  • -p 通过Tor代理
  • -s 深度抓取
  • -i 同时收集图片(需配合-s
  • -u 去重
  • -o 导出为JSON、CSV或TXT
  • --breach 启动凭证泄露扫描

例如:

# Basic search via Ahmia (no Tor required)
darkdump-cli -q "privacy tools" -a 10

# Search and deep scrape each result via Tor
darkdump-cli -q "hacking" -a 10 -s -p

# Search, scrape, and collect images
darkdump-cli -q "marketplaces" -a 15 -s -p -i

# Use Not Evil engine, deduplicate, save to JSON
darkdump-cli -q "security research" -a 20 -e notevil -p -u -o results.json

# Use OnionLand engine, save to CSV
darkdump-cli -q "crypto" -a 10 -e onionland -p -o results.csv

# Breach intelligence scan for an email address
darkdump-cli --breach -q [email protected] -e ahmia -p

# Breach scan with deep scraping
darkdump-cli --breach --breach-deep -q example.com -e ahmia

Darkdump包含一个基于本地浏览器的界面。运行darkdump后,浏览器访问http://127.0.0.1:50001,即可看到实时结果流、引擎切换、Tor出口IP显示、深度抓取开关和导出功能。

Darkdump的适用场景与注意事项

Darkdump把多个暗网搜索引擎整合在一起,加上深度抓取和泄露扫描功能,降低了暗网情报搜集的门槛。它既有命令行的灵活性,也有网页界面的便利性。对于需要监控暗网动态的安全从业者来说,是一个实用的辅助工具。

根据Github的介绍,Darkdump常被用于:

  • 搜索暗网市场和论坛中的公开信息
  • 识别泄露的凭证或数据包
  • 追踪组织或域名被提及的情况
  • 监控威胁行为者活动
  • 为调查收集情报

它在网络安全中的价值主要体现在早期发现数据泄露、识别被盗凭证、跟踪犯罪趋势,以及加强事件响应。

需要特别强调的是,这款工具仅面向合法用途。开发者明确声明:仅用于正当的安全研究和OSINT调查。不要用它去访问或调查涉及非法活动的站点。实际操作时应只访问公开数据,不购买任何非法内容,不与威胁行为者互动,最好在隔离的虚拟机环境中运行,并妥善记录发现结果。

暗网下/AWX”提醒:访问或接触暗网上的非法内容本身可能构成犯罪,因此使用Darkdump时,必须严格遵守所在地区的法律法规。

Anwangxia.com原创文章,作者:anwangxia,如若转载,请注明出处:https://www.anwangxia.com/4979.html

Leave a Reply

Your email address will not be published. Required fields are marked *