
ph0neutria هو أداة بناء حديقة للبرامج الضارة (malware zoo) تحصل على العينات مباشرة من البرية. يتم تخزين كل شيء في Viper لسهولة الوصول والإدارة.
متعقب البرامج الضارة ph0neutria
v1.0.1
https://github.com/phage-nz/ph0neutria
ملاحظة: هذا المشروع لا يتم صيانته بنشاط.
ph0neutria هو منشئ حديقة حيوان للبرامج الضارة يقوم بجلب العينات مباشرة من البرية. يتم تخزين كل شيء في Viper لسهولة الوصول والإدارة.
هذا المشروع مستوحى من Ragpicker (https://github.com/robbyFux/Ragpicker، المعروف سابقاً باسم "Malware Crawler"). ومع ذلك، يهدف ph0neutria إلى:
ماذا يعني الاسم؟ "Phoneutria nigriventer" يُعرف عادةً باسم العنكبوت البرازيلي المتجول: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
اعتباراً من الإصدار 1.0.0، تم إنشاء جميع المصادر كـ 'إضافات'، موجودة في الدليل الفرعي للإضافات داخل مجلد البرامج النصية الأساسية. المصادر الافتراضية هي:
كل إضافة تحتوي على معاملات يجب إكمالها قبل التشغيل. ستجدها في أعلى كل ملف إضافة.
VirusTotal هو مكون أساسي في ph0neutria ولا يمكن تعطيله. يتم تغذية قوائم IP فيه لاكتشاف عناوين URL المعروفة لتلك العناوين. إذا كان لديك مفتاح API قياسي بـ 5 طلبات/دقيقة، فإنني أشجعك على أن تكون متحفظاً في ما تغذيه به. يمكنك القيام بذلك عن طريق:






النص البرمجي التالي سيقوم بتثبيت ph0neutria مع Viper وTor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
بهذه البساطة!
تكوين توقيعات ClamAV إضافية:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
أعد تسمية os..conf إلى os.conf، على سبيل المثال:
mv os.ubuntu.conf os.conf
قم بتعديل ملفات التكوين:
لمزيد من معلومات التكوين، انظر: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
سيستغرق سحب التوقيعات الجديدة بعض الوقت - وخلال ذلك قد لا يكون ClamAV متاحاً.
اتخذ الاحتياطات عند تجميع حديقة الحيوان الخاصة بالبرامج الضارة:
تأكد من بدء تشغيل Tor:
service tor restart
قم بتشغيل واجهة Viper API وواجهة الويب:
cd /opt/viper
sudo -H -u spider python3 viper-web
لاحظ كلمة المرور الخاصة بالمسؤول التي يتم إنشاؤها عند تشغيل Viper. استخدمها لتسجيل الدخول إلى http://<viper IP\>:<viper port>/admin (الافتراضي: http://127.0.0.1:8080/admin) واسترجاع رمز API من صفحة Tokens.
ستكون واجهة الويب الرئيسية لـ Viper متاحة على http://<viper IP>:<viper port> (الافتراضي: http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyابدأ تشغيل ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
يمكنك الضغط على Ctrl+C في أي وقت لإنهاء التشغيل. يمكنك إعادة تشغيله متى شئت - لن ينتهي بك الأمر إلى تكرار البيانات في قاعدة البيانات.
لتشغيل هذا يومياً، أنشئ script في /etc/cron.daily يحتوي على التالي:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py
العلامات:
{1},{2},{3}
الملاحظات:
{1)({2}) via {3}
يشكل الاسم الأصلي للملف الاسم المميز داخل Viper.