
أداة لاسترجاع البرمجيات الخبيثة مباشرة من المصدر للباحثين في مجال الأمن.
_______ _______ _______ ______ _____ _______ _ _ _______
| | | |_____| | | |_____/ | |______ \ / |______
| | | | | |_____ | | \_ __|__ |______ \/ |______
نشأ Maltrieve كفرع من mwcrawler. فهو يجلب البرمجيات الخبيثة مباشرةً من المصادر المدرجة في عدد من المواقع. حالياً نقوم بالزحف إلى ما يلي:
تشمل التحسينات الأخرى:
يتطلب Maltrieve التبعيات التالية:
باستثناء ملفات رأس بايثون، يمكن العثور على كل هذه في requirements.txt. على التوزيعات المبنية على دبيان، نفّذ sudo apt-get install python-dev. على التوزيعات المبنية على ريد هات، نفّذ sudo yum install python-devel. بعد ذلك، فقط pip install -e .. قد تحتاج إلى إضافة sudo في البداية إذا لم تكن تعمل في بيئة افتراضية، ولكن يُنصح بشدة باستخدام مثل هذه البيئة.
بدلاً من ذلك، تجنّب كل ذلك باستخدام صورة Docker
التنفيذ الأساسي: maltrieve (إذا تم تثبيته بالطريقة العادية) أو python maltrieve.py (إذا تم تنزيله وتشغيله فقط)
usage: maltrieve [-h] [-p PROXY] [-d DUMPDIR] [-l LOGFILE] [-x] [-v] [-c] [-s]
optional arguments:
-h, --help show this help message and exit
-p PROXY, --proxy PROXY
Define HTTP proxy as address:port
-d DUMPDIR, --dumpdir DUMPDIR
Define dump directory for retrieved files
-l LOGFILE, --logfile LOGFILE
Define file for logging progress
-x, --vxcage Dump the files to a VxCage instance
-v, --viper Dump the files to a Viper instance
-r, --crits Dump the file and domain to a CRITs instance
-c, --cuckoo Enable Cuckoo analysis
-s, --sort_mime Sort files by MIME type
يمكن تحديد العديد من خيارات سطر الأوامر في Maltrieve داخل maltrieve.cfg.
يمكن استخدام Cron لأتمتة تنفيذ Maltrieve. المثال التالي مقدم لمساعدتك على البدء. سينشئ وظيفة cron تعمل يومياً في الساعة 2:01 كمستخدم عادي. ومع ذلك، نوصي بتعزيز هذا الأمر بإنشاء سكربت مخصص لبيئات الإنتاج.
كمستخدم، نفّذ
crontab -e
إذا تم التثبيت بالطريقة العادية، أضف ما يلي إلى نهاية الملف.
01 02 * * * maltrieve <optional flags>
إذا تم تنزيله إلى مجلد وتشغيله، أضف ما يلي إلى نهاية الملف.
01 02 * * * cd </folder/location> && /usr/bin/python maltrieve.py <optional flags>
تحتاج أنظمة ريد هات إلى التأكد من إضافة المستخدم إلى ملف /etc/cron.allow.
لا يقوم Maltrieve بالتحليل. بالإضافة إلى عمليات التكامل المذكورة أعلاه، يمكننا أن نوصي باستخدام VirusTotalApi للعمل مع VirusTotal. Malwr موقع مشابه مبني على Cuckoo Sandbox.
تم إصداره بموجب رخصة GPL الإصدار 3. راجع ملف LICENSE للحصول على التفاصيل الكاملة.
ندرج جميع الأخطاء التي نعرفها (بالإضافة إلى بعض الأشياء التي نعرف أننا بحاجة إلى إضافتها) في صفحة مشكلات GitHub.
بعيداً عن طلبات السحب، يمكن لغير المطورين فتح مشكلات على GitHub. الأشياء التي نقدرها حقاً:
راجع دليل المساهمة للتفاصيل.