
Malwoverview ist ein First-Response-Tool für die Jagd nach Bedrohungen (Threat Hunting) über VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST und VulnCheck. Unterstützt LLM-Anreicherung, IOC-Extraktion, YARA-Scans und Android-Analyse.
Copyright (C) 2018-2026 Alexandre Borges (https://exploitreversing.com)
Dieses Programm ist freie Software: Sie können es unter den Bedingungen der
GNU General Public License, wie von der Free Software Foundation veröffentlicht,
weitergeben und/oder modifizieren, entweder gemäß Version 3 der Lizenz oder
(nach Ihrer Wahl) jeder späteren Version.
Dieses Programm wird in der Hoffnung verbreitet, dass es nützlich sein wird,
aber OHNE JEDE GEWÄHRLEISTUNG; sogar ohne die implizite Gewährleistung der
MARKTFÄHIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die
GNU General Public License für weitere Details.
Siehe GNU Public License unter <http://www.gnu.org/licenses/>.
Wichtiger Hinweis: Malwoverview übermittelt standardmäßig keine Beispiele an irgendeinen Endpunkt,
um mögliche Geheimhaltungsvereinbarungen (NDAs) zu respektieren. Es gibt spezifische Optionen,
die Beispiele ausdrücklich übermitteln, aber diese Optionen werden in der Hilfe erläutert.
Malwoverview.py ist ein First-Response-Tool für Threat Hunting, das eine erste und schnelle Triage von Malware-Beispielen, URLs, IP-Adressen, Domains, Malware-Familien, IOCs und Hashes durchführt. Darüber hinaus ist Malwoverview in der Lage, dynamische und statische Verhaltensberichte abzurufen sowie Beispiele an mehrere Endpunkte zu übermitteln und von diesen herunterzuladen. Kurz gesagt, es funktioniert als Client für die wichtigsten bestehenden Sandboxes.
Dieses Tool zielt darauf ab:
Alexandre Borges (https://github.com/alexandreborges) | Projektinhaber und Hauptentwickler
Artur Marzano (https://github.com/Macmod) | Co-Hauptentwickler
Corey Forman (https://github.com/digitalsleuth) | verantwortlich für die REMnux-Integration
Christian Clauss (https://github.com/cclauss)
Seit Version 6.0.0 gibt es einen neuen Branch namens "dev". Alle Beiträge und Vorschläge müssen in diesen "dev"-Branch erfolgen.
Fachleute, die einen Beitrag leisten möchten, müssen ein Issue eröffnen, in dem sie die vorgeschlagene Verbesserung und deren Nutzen für das Projekt erläutern. Sobald es angenommen wurde, ist sie/er autorisiert, den PR einzureichen, der anschließend getestet wird.
Sobald alle Änderungen getestet sind, wird diese neue Version von Malwoverview in den Master-Branch übernommen und ein neues Python-Paket erzeugt.
Dieses Tool wurde auf REMnux, Ubuntu, Kali Linux, macOS und Windows getestet. Malwoverview kann mit dem folgenden Befehl installiert werden:
* pip3.11 install git+https://github.com/alexandreborges/malwoverview
oder...
* python -m pip install -U malwoverview
Wenn Sie Malwoverview unter macOS installieren möchten, müssen Sie die folgenden Befehle ausführen:
* /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
* brew install libmagic
* pip3 install urllib3==1.26.6
* pip3 install -U malwoverview
* Fügen Sie das Python-Binärverzeichnis zur PATH-Variablen hinzu, indem Sie die Datei .bash_profile in Ihrem Home-
Verzeichnis bearbeiten. Beispiel:
export PATH=$PATH:/Users/alexandreborges/Library/Python/3.9/bin
* Ausführen: . ./.bash_profile
Wenn Sie Malwoverview unter Windows installieren, stellen Sie sicher, dass die folgenden Bedingungen NACH der Installation von Malwoverview erfüllt sind:
* python-magic ist NICHT installiert. (pip show python-magic)
* python-magic-bin IST installiert. (pip show python-magic-bin)
Einige Funktionen erfordern optionale Abhängigkeiten. Installieren Sie diese bei Bedarf:
* YARA-Scan: pip install malwoverview[yara]
* Signaturprüfung: pip install malwoverview[signature]
* PDF-Berichtsexport: pip install malwoverview[pdf]
* TUI-Dashboard: pip install malwoverview[tui]
* Alle optionalen: pip install malwoverview[all]
Es ist möglich, Malwoverview zu verwenden, ohne alle APIs einzutragen. Um jedoch alle Optionen von Malwoverview nutzen zu können, müssen Sie den jeweiligen API-Schlüssel der folgenden Dienste eintragen: VirusTotal, Hybrid Analysis, URLHaus, Malshare, Polyswarm, Alien Vault, Malpedia, Triage, IPInfo, Malware Bazaar, ThreatFox, VulnCheck, Shodan, AbuseIPDB, GreyNoise und URLScan.io in die Konfigurationsdatei .malwapi.conf, die im Home-Verzeichnis vorhanden sein (oder erstellt werden) muss (/home/[Benutzername] oder /root unter Linux sowie C:\Users[Benutzername] unter Windows). Alternativ können Benutzer eine benutzerdefinierte Konfigurationsdatei erstellen und diese mit der Option -c angeben.
Wichtig: Wenn die Datei .malwapi.conf in Ihrem Home-Verzeichnis nicht vorhanden ist, müssen Sie sie erstellen!
Ein besonderer Hinweis zu Alien Vault: Es ist notwendig, sich auf der Alien-Vault-Website für Pulses anzumelden, bevor Sie die Option -n 1 verwenden.
Ein besonderer Hinweis zu Malshare und Shodan: Beide Dienste verlangen, dass ihr API-Schlüssel in der URL selbst gesendet wird, und keiner von beiden dokumentiert eine Alternative über einen Header oder Anfragetext (der Malshare-hashlookup-Endpunkt ist ein POST, aber der Schlüssel steht dennoch in der Abfragezeichenfolge). Malwoverview ersetzt diese beiden Schlüssel in jeder ausgegebenen Fehlermeldung durch [REDACTED], damit sie nicht in der Ausgabe landen, die Sie in einen Fehlerbericht einfügen. Der Schlüssel wird jedoch weiterhin in den Zugriffsprotokollen dieser Dienste und in jedem Proxy aufgezeichnet, der TLS zwischen Ihnen und ihnen beendet. Behandeln Sie beide Schlüssel als gegenüber dem Diensteanbieter offengelegt und rotieren Sie sie wie jede andere Anmeldeinformation.
Die Konfigurationsdatei .malwapi.conf hat das folgende Format:
[VIRUSTOTAL]
VTAPI =
[HYBRID-ANALYSIS]
HAAPI =
[MALSHARE]
MALSHAREAPI =
[HAUSSUBMIT]
HAUSSUBMITAPI =
[POLYSWARM]
POLYAPI =
[ALIENVAULT]
ALIENAPI =
[MALPEDIA]
MALPEDIAAPI =
[TRIAGE]
TRIAGEAPI =
[IPINFO]
IPINFOAPI =
[BAZAAR]
BAZAARAPI =
[THREATFOX]
THREATFOXAPI =
[VULNCHECK]
VULNCHECKAPI =
[URLHAUS]
URLHAUSAPI =
[SHODAN]
SHODANAPI =
[ABUSEIPDB]
ABUSEIPDBAPI =
[GREYNOISE]
GREYNOISEAPI =
[URLSCANIO]
URLSCANIOAPI =
[LLM]
PROVIDER = claude
CLAUDE_API_KEY =
CLAUDE_MODEL = claude-opus-4-8
GEMINI_API_KEY =
OPENAI_API_KEY =
OPENAI_MODEL = gpt-4o-mini
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = llama3.1
Die API-Schlüssel können auf den jeweiligen Dienst-Websites angefordert werden:
Malwoverview unterstützt LLM-gestützte Threat-Anreicherung über das Flag --enrich. Nach jeder Abfrage wird eine KI-generierte Bedrohungsbewertung mit Risikostufe, Identifizierung der Malware-Familie, MITRE-ATT&CK-Zuordnung und Analystenempfehlungen angehängt.
Drei Anbieter werden unterstützt. Konfigurieren Sie einen im Abschnitt [LLM] der .malwapi.conf:
18. Anthropic Claude (kostenpflichtig, beste Qualität)
Beste Ergebnisse für die Analyse von Threat Intelligence. Identifiziert Malware-
Familien präzise, ordnet genaue MITRE-ATT&CK-Techniken zu und liefert handlungsorientierte
Empfehlungen auf Basis echter Bedrohungsinformationen.
Einrichtung:
a) Erstellen Sie ein API-Konto unter https://console.anthropic.com/ (getrennt vom
claude.ai-Abonnement)
b) Gehen Sie zu Einstellungen → Abrechnung → Guthaben hinzufügen (mindestens 5 $, nutzungsbasiert)
c) Gehen Sie zu Einstellungen → API-Schlüssel → Schlüssel erstellen
d) Kopieren Sie den Schlüssel (beginnt mit sk-ant-api03-...)
e) Konfigurieren Sie .malwapi.conf:
[LLM]
PROVIDER = claude
CLAUDE_API_KEY = sk-ant-api03-your-key-here
CLAUDE_MODEL = claude-opus-4-8
CLAUDE_MODEL ist optional und standardmäßig auf claude-opus-4-8 gesetzt. Übliche Optionen:
- claude-opus-4-8 — Beste Qualität (Standard)
- claude-sonnet-4-6 — Gute Balance zwischen Qualität und Kosten
- claude-haiku-4-5 — Am schnellsten und günstigsten
Kosten: ~0,02–0,04 $ pro Anreicherungsaufruf mit dem Standardmodell Opus (weniger mit
Sonnet oder Haiku). Ein Guthaben von 5 $ ermöglicht ungefähr 125–250 Opus-Anreicherungsaufrufe.
19. Google Gemini (erfordert Abrechnung)
Ergebnisse guter Qualität. Erfordert ein Google-Cloud-Abrechnungskonto.
Einrichtung:
a) Gehen Sie zu https://aistudio.google.com/apikeys
b) Melden Sie sich mit Ihrem Google-Konto an
c) Klicken Sie auf API-Schlüssel erstellen → kopieren Sie den Schlüssel
d) Aktivieren Sie die Abrechnung: Klicken Sie auf den Projektlink neben Ihrem Schlüssel → Google Cloud
Console → Abrechnung → Abrechnungskonto verknüpfen
e) Konfigurieren Sie .malwapi.conf:
[LLM]
PROVIDER = gemini
GEMINI_API_KEY = your-gemini-key-here
GEMINI_MODEL = gemini-2.0-flash
Hinweis: Das kostenlose Kontingent hat ein niedriges Ratengrenzwert (2–5 Anfragen pro Minute). Für
höhere Grenzwerte aktivieren Sie die nutzungsbasierte Abrechnung.
20. OpenAI (kostenpflichtig)
Ergebnisse guter Qualität mit GPT-Modellen. Erfordert ein OpenAI-Konto mit
API-Guthaben.
Einrichtung:
a) Erstellen Sie ein Konto unter https://platform.openai.com/signup
b) Gehen Sie zu https://platform.openai.com/api-keys → Neuen geheimen Schlüssel erstellen
c) Fügen Sie unter https://platform.openai.com/settings/organization/billing Abrechnung hinzu
d) Konfigurieren Sie .malwapi.conf:
[LLM]
PROVIDER = openai
OPENAI_API_KEY = sk-your-key-here
OPENAI_MODEL = gpt-4o-mini
Verfügbare Modelle:
- gpt-4o-mini — Am günstigsten (~0,002 $ pro Anreicherung), gute Qualität (Standard)
- gpt-4o — Bessere Qualität (~0,01 $ pro Anreicherung)
21. Ollama (kostenlos, lokal, privat)
Läuft vollständig auf Ihrem Rechner. Kein API-Schlüssel erforderlich, keine Daten verlassen Ihr
System. Geeignet für Umgebungen, in denen das Senden von Bedrohungsdaten an Cloud-APIs
nicht erlaubt ist. Die Qualität hängt vom gewählten Modell ab.
Einrichtung:
a) Laden Sie Ollama von https://ollama.com/download herunter und installieren Sie es
(verfügbar für Windows, Linux und macOS)
b) Öffnen Sie ein Terminal und ziehen Sie (pullen) Sie ein Modell:
ollama pull qwen2.5:14bEmpfohlene Modelle:
- qwen2.5:14b — Beste Qualität bei angemessener Größe (9 GB, benötigt 16 GB RAM)
- llama3.1:8b — Gute Qualität, kleiner (5 GB, benötigt 8 GB RAM)
- llama3.1:70b — Ausgezeichnete Qualität, groß (40 GB, benötigt 48 GB RAM)
c) Ollama startet automatisch und läuft auf http://localhost:11434
d) Konfiguriere .malwapi.conf:
[LLM]
PROVIDER = ollama
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = qwen2.5:14b
Leistung: Eine GPU mit 12+ GB VRAM liefert schnelle Antworten (5-10s).
Nur-CPU ist langsamer (30-60s), aber funktionsfähig. Größere Modelle (14b, 70b)
benötigen mehr VRAM und können auf der CPU ein Zeitlimit überschreiten, wenn
nicht genügend Speicher verfügbar ist. Das Modell llama3.1:8b wird für Maschinen
mit begrenztem GPU-Speicher (6 GB oder weniger) empfohlen.
Erwartete Antwortzeiten:
- Claude API: 3-8 Sekunden
- Gemini API: 3-8 Sekunden
- Ollama (GPU mit ausreichend VRAM): 5-15 Sekunden
- Ollama (nur CPU, 8b-Modell): 30-60 Sekunden
- Ollama (nur CPU, 14b+-Modell): 60-300 Sekunden
Verwendungsbeispiele:
# CLI: append --enrich to any query
malwoverview -v 8 -V <hash> --enrich
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
# Interactive REPL: toggle enrichment on/off or switch provider
malwoverview --interactive
malwoverview> set enrich on # use provider from config
malwoverview> set enrich claude # switch to Claude
malwoverview> set enrich ollama # switch to Ollama
malwoverview> set enrich openai # switch to OpenAI
malwoverview> set enrich off # disable enrichment
malwoverview> vt hash <hash> # malware analysis + enrichment
malwoverview> nist cve CVE-2024-3400 # CVE lookup + enrichment
malwoverview> vulncheck cve CVE-2024-3400 # VulnCheck + enrichment
# TUI: click the Enrich button to cycle through providers
# Enrich (OFF) → claude → gemini → openai → ollama → OFF
# Green button = provider active and configured
# Yellow button = provider selected but API key missing
# Default button = enrichment disabled
malwoverview --tui
Der Dienst und die Annahme basieren auf der Prüfung durch die Community. Daher wird empfohlen, eine API-Anfrage von Ihrer Geschäfts-E-Mail-Adresse zu senden und NICHT von einer öffentlichen/kostenlosen Adresse (Gmail, Outlook usw.). Darüber hinaus wäre es großartig, wenn Sie weitere Informationen über sich angeben würden (LinkedIn-Konto, X/Twitter, Mastodon, BlueSky usw.), da dies die Überprüfung Ihrer Identität, Ihres beruflichen Profils und Ihrer Legitimität erleichtern und die Genehmigung Ihrer Anfrage beschleunigen würde.
Jeder Triage-Vorgang basiert auf der Triage-ID des jeweiligen Artefakts. Sie müssen also die Option "-x 1 -X <attribute>:<value>" verwenden, um die korrekte ID des Artefakts zu suchen, und diese ID-Informationen dann mit den übrigen Triage-Optionen (-x [2-7]) verwenden, um weitere Threat-Hunting-Informationen vom Triage-Endpunkt zu erhalten.
Ab der zweiten Jahreshälfte 2025 wird ein Auth-Key (API) erforderlich sein, um die Dienste URLHaus, Malware Bazaar und Threat Fox zu nutzen.
Malwoverview wurde entwickelt, um Ausgaben für einen dunklen Terminalhintergrund zu erzeugen. Es gibt jedoch die Option -o 0, die die Ausgabefarben für einen hellen Hintergrund ändert und anpasst.
Um die Installation zu überprüfen, führen Sie Folgendes aus:
malwoverview --help
Weitere Informationen sind verfügbar unter:
(PYPI.org-Repository) https://pypi.org/project/malwoverview/
(Github) https://github.com/alexandreborges/malwoverview
Wenn Sie die manuelle Installation durchführen möchten (normalerweise nicht erforderlich), müssen nur wenige Schritte ausgeführt werden, wie im nächsten Unterabschnitt gezeigt.
Python-Version 3.11 oder höher (Nur Python 3.x !!! Es funktioniert NICHT mit Python 2.7)
$ apt-get install python3.11 (zum Beispiel)
Python-magic.
Um das Paket python-magic zu installieren, können Sie den folgenden Befehl ausführen:
$ pip3.11 install python-magic
Oder Sie können es aus dem GitHub-Repository kompilieren:
$ git clone https://github.com/ahupp/python-magic
$ cd python-magic/
$ python3.11 setup.py build
$ python3.11 setup.py install
Da es ernsthafte Probleme im Zusammenhang mit den beiden vorhandenen Versionen des Pakets python-magic gibt, wird empfohlen, es von GitHub zu installieren (zweites Verfahren oben) und die Datei magic.py in das GLEICHE Verzeichnis wie das Malwoverview-Tool zu kopieren.
Installieren Sie alle benötigten Python-Pakete:
$ pip3.11 install -r requirements.txt
OR
$ pip3.11 install -U pefile
$ pip3.11 install -U colorama
$ pip3.11 install -U simplejson
$ pip3.11 install -U python-magic
$ pip3.11 install -U requests
$ pip3.11 install -U validators
$ pip3.11 install -U geocoder
$ pip3.11 install -U polyswarm-api
$ pip3.11 install -U pathlib
$ pip3.11 install -U configparser
Um ein Android-Mobilgerät zu überprüfen, müssen Sie das Tool "adb" installieren:
$ sudo apt get install adb
PS: Bevor Sie die Android-Optionen ausprobieren, prüfen Sie:
* Ob das adb-Tool in der PATH-Umgebungsvariable aufgeführt ist.
* Ob das System autorisierten Zugriff auf das Gerät hat, indem Sie "adb devices -l" verwenden.
usage: python malwoverview.py -c -d -o <0|1> -v <1-20> -V -a <1-13> -A -l <1-8> -L <hash|file type> -j <1-8> -J -p <1-8> -P -y <1-5> -Y -n <1-5> -N -m <1-9> -M -b <1-15> -B -x <1-9> -X -ip <1-8> -IP -O --nist <1-5> --NIST -vc <1-8> -VC -s <1-2> -S -ab <1> -AB -gn <1> -GN -wh <1-2> -WH -ct <1-2> -CT -u <1-5> -U --correlate-hash --extract-iocs <file|url> --yara --yara-target --peinfo <file|directory> --entropy-threshold --sigcheck <file|directory> --no-signature --sig-verify-mode <any|first|all|best> --output-format text|json|csv --proxy --quiet --verbose --no-cache --cache-ttl --cache-stats --prune-cache --clear-cache --no-resolve --defang --no-ioc-filter --report html|pdf --interactive --tui --attack-map
Malwoverview ist ein Erstantwort-Tool für die Bedrohungssuche (Threat Hunting), geschrieben von Alexandre Borges.
MALWARE-OPTIONEN: Optionen für Malware-Analyse und Intelligence-Abfragen
-h, --help
+ diese Hilfemeldung anzeigen und beenden
-c CONFIG FILE, --config CONFIG FILE
+ Eine benutzerdefinierte Konfigurationsdatei verwenden, um APIs anzugeben.
-d DIRECTORY, --directory DIRECTORY
+ Gibt das Verzeichnis an, das Malware-Beispiele enthält, die gegen VIRUS TOTAL geprüft werden sollen.
+ Verwenden Sie die Option -D, um zu entscheiden, ob Sie eine öffentliche VT-API oder eine Premium-VT-API verwenden.
-o BACKGROUND, --background BACKGROUND
+ Passt die Ausgabefarben an ein Terminal mit hellem Hintergrund an.
+ Die Standardeinstellung ist ein Terminal mit dunklem Hintergrund.
-v VIRUSTOTAL, --virustotal_option VIRUSTOTAL
+ -v 1: Wenn eine Datei über die Option -V angegeben wird, fragt es die VIRUS-TOTAL-Datenbank (API v.3) ab, um den Bericht für die angegebene Datei über die Option -V zu erhalten.
+ v 2: Es zeigt einen Antivirenbericht für eine angegebene Datei über die Option -V an (API v.3);
+ v 3: gleich wie -v2, aber die IAT und EAT der Binärdatei werden ebenfalls angezeigt (API v.3);
+ v 4: Es extrahiert das Overlay;
+ v 5: reicht eine URL zum VT-Scanning ein;
+ v 6: reicht eine IP-Adresse an Virus Total ein;
+ v 7: Diese Option ruft einen Bericht über die angegebene Domain von Virus Total ab;
+ v 8: Überprüft einen bestimmten Hash gegen Virus Total;
+ v 9: reicht ein Beispiel an VT ein (bis zu 32 MB). Verwenden Sie einen Schrägstrich, um die Zieldatei auf Windows-Systemen anzugeben. Erfordert die Übergabe der Beispieldatei mit der Option -V;
+ -v 10: Überprüft Hashes aus einer bereitgestellten Datei über die Option -V. Diese Option verwendet die öffentliche VT-API v.3;
+ -v 11: Überprüft Hashes aus einer bereitgestellten Datei über die Option -V. Diese Option verwendet die Premium-API v.3;
+ -v 12: Es zeigt Verhaltensinformationen eines Beispiels anhand eines Hashs über die Option -V. Diese Option verwendet die VT-API v.3; -v 13: Es reicht GROSSE Dateien (über 32 MB) über die API v.3 an VT ein;
+ -v 14: reicht einen Retrohunt-Job ein, der die mit -V angegebene YARA-Regeldatei oder das Regelverzeichnis verwendet (VT scannt die in den vergangenen Monaten erhaltenen Beispiele gegen die Regeln);
+ -v 15: listet Ihre Retrohunt-Jobs auf, optional gefiltert nach einem über -V übergebenen Status (starting, running, aborting, aborted oder finished);
+ -v 16: zeigt den Status und Fortschritt des Retrohunt-Jobs, dessen ID mit -V angegeben wird;
+ -v 17: listet die Dateien auf, die vom Retrohunt-Job mit der angegebenen ID -V gefunden wurden;
+ -v 18: erstellt ein Livehunt-Regelset aus der mit -V angegebenen YARA-Regeldatei oder dem Regelverzeichnis (VT gleicht dann jede neue Einreichung damit ab);
+ -v 19: listet Ihre Livehunt-Regelsets auf;
+ -v 20: listet Ihre Livehunt-Benachrichtigungen auf. Die Optionen 14 bis 20 benötigen einen VT-Schlüssel mit Premium- (Enterprise-) Berechtigungen;
-V VIRUSTOTAL_ARG, --virustotal_arg VIRUSTOTAL_ARG
+ Stellt das Argument für die Option -v bereit. Wenn "-v 1" bis "-v 4", dann muss -V ein Dateipfad sein; Wenn "-v 5", dann muss -V eine URL sein; Wenn "-v 6", dann muss -V eine IP-Adresse sein; Wenn "-v 7", dann muss -V eine Domain sein; Wenn "-v 8", dann muss -V ein Hash (MD5/SHA1/SHA256) sein; Wenn "-v 9" oder "-v 13", dann muss -V ein einzureichender Dateipfad sein; Wenn "-v 10" oder "-v 11", dann muss -V eine Datei sein, die Hashes enthält (einer pro Zeile); Wenn "-v 12", dann muss -V ein Hash für die Verhaltensanalyse sein; Wenn "-v 14" oder "-v 18", dann muss -V eine YARA-Regeldatei oder ein Regelverzeichnis sein; Wenn "-v 15", dann kann -V ein Auftragsstatus sein; Wenn "-v 16" oder "-v 17", dann muss -V eine Retrohunt-Job-ID sein.
-a HYBRID_ANALYSIS, --hybrid_option HYBRID_ANALYSIS
+ Dieser Parameter ruft Berichte von HYBRID ANALYSIS ab, lädt Beispiele herunter und reicht Beispiele zur Analyse ein.
+ Die möglichen Werte sind:
+ 1: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-7-32-Bit-Umgebung ab;
+ 2: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-7-32-Bit-Umgebung ab (HWP-Unterstützung);
+ 3: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-64-Bit-Umgebung ab;
+ 4: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Android-Umgebung ab;
+ 5: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Linux-64-Bit-Umgebung ab;
+ 6: reicht ein Beispiel in eine Windows-7-32-Bit-Umgebung ein;
+ 7: reicht ein Beispiel in eine Windows-7-32-Bit-Umgebung mit HWP-Unterstützung ein;
+ 8: reicht ein Beispiel in eine Windows-7-64-Bit-Umgebung ein;
+ 9: reicht ein Beispiel in eine Android-Umgebung ein;
+ 10: reicht ein Beispiel in eine Linux-64-Bit-Umgebung ein;
+ 11: lädt das Beispiel für einen bestimmten Hash herunter (das gespeicherte Beispiel ist unabhängig von der Sandbox-Umgebung dasselbe, daher ersetzt eine einzelne Option die bisherigen Optionen 11 bis 15);
+ 12: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile);
+ 13: Verzeichnisscan – berechnet SHA256 für jede Datei und prüft gegen Hybrid Analysis.
-A SUBMIT_HA, --ha_arg SUBMIT_HA
+ Stellt das Argument für die Option -a von HYBRID ANALYSIS bereit. Wenn "-a 1" bis "-a 5", dann muss -A ein Hash oder ein Dateipfad sein (automatisch erkannt); Wenn "-a 6" bis "-a 10", dann muss -A ein einzureichender Dateipfad sein; Wenn "-a 11", dann muss -A ein herunterzuladender Hash sein; Wenn "-a 12", dann muss -A eine Datei sein, die Hashes enthält (einer pro Zeile); Wenn "-a 13", dann muss -A ein zu scannender Verzeichnispfad sein.
-D VT_PUBLIC_PREMIUM, --vtpubpremium VT_PUBLIC_PREMIUM
+ Diese Option muss zusammen mit der Option -d verwendet werden.
+ Mögliche Werte:
+ <0> verwendet die Premium-VT-API v3 (Standard);
+ <1> verwendet die öffentliche VT-API v3.
-l MALSHARE_HASHES, --malsharelist MALSHARE_HASHES
+ Diese Option lädt ein Beispiel herunter und zeigt Hashes eines bestimmten Typs aus den letzten 24 Stunden aus dem MALSHARE-Repository an.
+ Mögliche Werte sind:
+ 1: Beispiel herunterladen;
+ 2: PE32 (Standard) ;
+ 3: ELF ;
+ 4: Java;
+ 5: PDF ;
+ 6: Die in den letzten 24 Stunden verfügbaren Dateitypen auflisten (und wie viele Beispiele von jedem);
+ 7: Liste der Hashes der letzten 24 Stunden;
+ 8: Hashes des mit -L angegebenen Dateityps auflisten (verwenden Sie -l 6, um die gültigen Dateitypen herauszufinden).
-L MALSHARE_HASH_SEARCH, --malshare_hash MALSHARE_HASH_SEARCH
+ Stellt einen Hash als Argument für das Herunterladen eines Beispiels aus dem MALSHARE-Repository (-l 1) bereit oder, wenn es mit -l 8 verwendet wird, den Dateityp, dessen Hashes aufgelistet werden sollen.
-j HAUS_OPTION, --haus_option HAUS_OPTION
+ Diese Option ruft Informationen von URLHaus ab, abhängig vom als Argument übergebenen Wert:
+ 1: führt den Download des angegebenen Beispiels durch;
+ 2: fragt Informationen über einen bereitgestellten Hash ab;
+ 3: sucht Informationen über eine angegebene URL;
+ 4: sucht eine schädliche URL anhand eines angegebenen Tags (Groß-/Kleinschreibung beachten);
+ 5: sucht nach Payloads anhand eines Tags;
+ 6: ruft eine Liste von herunterladbaren Links zu aktuellen Payloads ab;
+ 7: ruft eine Liste aktueller schädlicher URLs ab;
+ 8: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile).
-J HAUS_ARG, --haus_arg HAUS_ARG
+ Stellt das Argument für die Option -j von URLHaus bereit. Wenn "-j 1", dann muss -J ein SHA256-Hash sein, um das Beispiel herunterzuladen; Wenn "-j 2", dann muss -J ein Hash (MD5/SHA1/SHA256) zum Suchen sein; Wenn "-j 3", dann muss -J eine zu überprüfende URL sein; Wenn "-j 4", dann muss -J ein Tag sein (Groß-/Kleinschreibung beachten); Wenn "-j 5", dann muss -J ein Signaturname sein.
-p POLY_OPTION, --poly_option POLY_OPTION
+ (Nur für Linux) Diese Option bezieht sich auf POLYSWARM-Operationen:
+ 1. sucht Informationen zu einem bestimmten Hash, der über die Option -P bereitgestellt wird;
+ 2. reicht ein von Option -P bereitgestelltes Beispiel zur Analyse durch die Polyswarm-Engine ein;
+ 3. lädt ein Beispiel von Polyswarm herunter, indem der Hash über die Option -P angegeben wird. Achtung: Polyswarm erzwingt maximal 20 Beispiele pro Monat;
+ 4. sucht nach ähnlichen Beispielen anhand einer Beispieldatei über Option -P;
+ 5. sucht nach Beispielen, die mit einer bereitgestellten IP-Adresse über Option -P zusammenhängen;
+ 6. sucht nach Beispielen, die mit einer angegebenen Domain über Option -P zusammenhängen;
+ 7. sucht nach Beispielen, die mit einer bereitgestellten URL über Option -P zusammenhängen;
+ 8. sucht nach Beispielen, die mit einer bereitgestellten Malware-Familie über Option -P zusammenhängen.
-P POLYSWARM_ARG, --poly_arg POLYSWARM_ARG
+ (Nur für Linux) Stellt ein Argument für die Option -p von POLYSWARM bereit.
-y ANDROID_OPTION, --android_option ANDROID_OPTION
+ Diese ANDROID-Option hat mehrere mögliche Werte:
+ <1>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe von Multithreads gegen Hybrid Analysis prüfen. Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben;
+ <2>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe der Public API gegen VirusTotal prüfen (langsamer wegen 60 Sekunden Verzögerung für jeweils 4 Hashes). Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben;
+ <3>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe von Multithreads gegen VirusTotal prüfen (nur für Private Virus API). Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben;
+ <4>: Sendet ein Drittanbieter-APK von Ihrem über USB verbundenen Android-Gerät an Hybrid Analysis;
+ 5. Sendet ein Drittanbieter-APK von Ihrem über USB verbundenen Android-Gerät an Virus-Total.
-Y ANDROID_ARG, --android_arg ANDROID_ARG
+ Diese Option stellt das Argument für -y von ANDROID bereit.
-n ALIENVAULT, --alienvault ALIENVAULT
+ Prüft mehrere Informationen von ALIENVAULT. Die möglichen Werte sind:
+ 1: Die abonnierten Pulses abrufen;
+ 2: Informationen über eine IP-Adresse abrufen;
+ 3: Informationen über eine Domain abrufen;
+ 4: Informationen über einen Hash abrufen;
+ 5: Informationen über eine URL abrufen.
-N ALIENVAULT_ARGS, --alienvaultargs ALIENVAULT_ARGS
+ Stellt das Argument für die Option -n von ALIENVAULT bereit. Wenn "-n 1", dann muss -N die Anzahl der abzurufenden abonnierten Pulses sein; Wenn "-n 2", dann muss -N eine IP-Adresse sein; Wenn "-n 3", dann muss -N eine Domain sein; Wenn "-n 4", dann muss -N ein Hash (MD5/SHA256) sein; Wenn "-n 5", dann muss -N eine URL sein.
-m MALPEDIA, --malpedia MALPEDIA
+ Diese Option bezieht sich auf MALPEDIA und hat je nach gewähltem Wert unterschiedliche Bedeutungen. Also:
+ 1: Meta-Informationen für alle Familien auflisten;
+ 2: Alle Akteurs-IDs auflisten;
+ 3: Alle verfügbaren Payloads, organisiert nach Familie, von Malpedia auflisten;
+ 4: Meta-Informationen von einem bestimmten Akteur abrufen; dazu muss die Option -M verwendet werden. Versuchen Sie außerdem, die korrekte Akteurs-ID zu bestätigen, indem Sie malwoverview mit der Option -m 3 ausführen;
+ 5: Alle Familien-IDs auflisten;
+ 6: Meta-Informationen von einer bestimmten Familie abrufen; dazu muss die Option -M verwendet werden. Versuchen Sie außerdem, die korrekte Familien-ID zu bestätigen, indem Sie malwoverview mit der Option -m 5 ausführen;
+ 7: Ein Malware-Beispiel von Malpedia abrufen (Zip-Format -- Passwort: infected). Es ist notwendig, den angeforderten Hash mit der Option -M anzugeben;
+ 8: Eine Zip-Datei mit Yara-Regeln für eine bestimmte Familie abrufen (die möglichen Familien mit -m 5 ermitteln), die mit der Option -M angegeben werden muss;
+ 9: Eine Zip-Datei mit dem vollständigen Malpedia-Yara-Regelsatz für eine TLP-Stufe abrufen, die mit -M als einer von tlp_white, tlp_green, tlp_amber oder auto angegeben werden muss (die Kurzformen white, green und amber werden ebenfalls akzeptiert). Kombinieren Sie dies mit --yara, um mit den heruntergeladenen Regeln zu scannen.
-M MALPEDIAARG, --malpediarg MALPEDIAARG
+ Stellt das Argument für die Option -m von MALPEDIA bereit. Wenn "-m 4", dann muss -M ein Akteursname sein (mit -m 2 bestätigen); Wenn "-m 6", dann muss -M ein Familienname sein (mit -m 5 bestätigen); Wenn "-m 7", dann muss -M ein Hash sein, um das Beispiel herunterzuladen; Wenn "-m 8", dann muss -M ein Familienname sein, um YARA-Regeln zu erhalten.
-b BAZAAR, --bazaar BAZAAR+ Prüft mehrere Informationen von MALWARE BAZAAR und THREATFOX. Die möglichen
Werte sind:
+ 1: (Bazaar) Informationen zu einer Malware-Probe anhand eines Hashs abfragen;
+ 2: (Bazaar) Informationen und eine Liste von Malware-Proben abrufen, die
einem bestimmten Tag entsprechen;
+ 3: (Bazaar) Eine Liste von Malware-Proben anhand eines angegebenen imphash abrufen;
+ 4: (Bazaar) Die neuesten Malware-Proben abfragen;
+ 5: (Bazaar) Eine Malware-Probe von Malware Bazaar herunterladen, indem ein
SHA256-Hash angegeben wird. Die heruntergeladene Probe wird mit dem folgenden
Passwort gezippt: infected;
+ 6: (ThreatFox) Den aktuellen IOC-Datensatz der letzten x Tage abrufen, angegeben
über Option -B (maximal 7 Tage);
+ 7: (ThreatFox) Nach dem angegebenen IOC auf ThreatFox suchen, angegeben über Option -B;
+ 8: (ThreatFox) IOCs anhand des angegebenen Tags suchen, angegeben über Option -B;
+ 9: (ThreatFox) IOCs anhand der angegebenen Malware-Familie suchen, angegeben
über Option -B;
+ 10. (ThreatFox) Alle verfügbaren Malware-Familien auflisten.
+ 11: (Bazaar) Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile)
gegen Malware Bazaar;
+ 12: (Bazaar) Verzeichnisscan – berechnet SHA256 für jede Datei in einem
Verzeichnis und prüft gegen Malware Bazaar;
+ 13: (Bazaar) Proben suchen, die dem mit Option -B angegebenen YARA-Regelnamen
entsprechen. Regelnamen werden am Ende eines Hash-Berichts (-b 1) aufgelistet
und sind auch die Regelnamen im YARAify-Regelsatz, der mit -b 14 heruntergeladen
und mit -b 15 extrahiert wird;
+ 14: (YARAify) Den YARAify-Regelsatz (abuse.ch) herunterladen, der den
Regelsatz hinter Malware Bazaar darstellt;
+ 15: (YARAify) Den heruntergeladenen YARAify-Regelsatz in ein Regelverzeichnis
extrahieren, das an --yara übergeben werden kann.
-B BAZAAR_ARG, --bazaararg BAZAAR_ARG
+ Stellt das Argument für die Option -b von MALWARE BAZAAR und THREAT FOX bereit:
+ „-b 1" bedeutet, dass das Argument von -B ein Hash sein muss und ein Bericht
über die Probe abgerufen wird;
+ „-b 2" bedeutet, dass das Argument von -B ein Malware-Tag sein muss und die
letzten Proben, die diesem Tag entsprechen, angezeigt werden;
+ „-b 3" bedeutet, dass das von -M angegebene Argument ein imphash sein muss und
die letzten Proben, die diesem imphash entsprechen, angezeigt werden;
+ „-b 4" bedeutet, dass das von -M angegebene Argument „100 or time" sein muss,
wobei „100" die letzten „100 Proben" auflistet und „time" die letzten Proben
auflistet, die in den letzten 60 Minuten zu Malware Bazaar hinzugefügt wurden;
+ „-b 5" bedeutet, dass die Probe heruntergeladen wird und das Argument von -B
ein SHA256-Hash der Probe sein muss, die Sie von Malware Bazaar herunterladen möchten;
+ „-b 6" bedeutet, dass eine Liste von IOCs abgerufen wird und der Wert von -B
die Anzahl der TAGE ist, nach denen solche IOCs gefiltert werden. Die maximale
Zeit beträgt 7 (Tage);
+ „-b 7" bedeutet, dass das Argument von -B das IOC ist, nach dem Sie suchen möchten;
+ „-b 8" bedeutet, dass das Argument von -B das TAG des IOC ist, nach dem Sie
suchen möchten;
+ „-b 9" bedeutet, dass das Argument von -B die Malware-Familie ist, für die
Sie nach IOCs suchen möchten;
-x TRIAGE, --triage TRIAGE
+ Liefert Informationen von TRIAGE gemäß dem angegebenen Wert:
+ 1: Diese Option ruft allgemeine Informationen zur Probe ab, indem ein
Argument mit der Option -X in den folgenden möglichen Formaten angegeben wird:
- sha256:<value>
- sha1:<value>
- md5:<value>
- family:<value>
- score:<value>
- tag:<value>
- url:<value>
- wallet:<value>
- ip:<value>;
+ 2: Einen zusammenfassenden Bericht für eine angegebene Triage-ID abrufen (erhalten über Option -x 1);
+ 3: Eine Probe zur Analyse einreichen;
+ 4: Eine Probe über eine URL zur Analyse einreichen;
+ 5: Die durch die Triage-ID angegebene Probe herunterladen;
+ 6: Die pcapng-Datei der zur angegebenen Triage-ID gehörenden Probe herunterladen;
+ 7: Einen dynamischen Bericht für die angegebene Triage-ID abrufen (erhalten über Option -x 1);
+ 8: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile) gegen Triage;
+ 9: Verzeichnisscan – berechnet SHA256 für jede Datei in einem Verzeichnis
und prüft gegen Triage.
-X TRIAGE_ARG, --triagearg TRIAGE_ARG
+ Stellt das Argument für die Option -x von TRIAGE bereit. Wenn „-x 1", muss -X
eine Suchanfrage sein (z. B. sha256:<hash>, family:<name>, tag:<tag>,
ip:<ip>); Wenn „-x 2", muss -X eine Triage-Beispiel-ID sein (erhalten über
-x 1); Wenn „-x 3", muss -X ein Dateipfad sein, der eingereicht werden soll; Wenn „-x 4"
muss -X eine URL sein, die eingereicht werden soll; Wenn „-x 5" oder „-x 6", muss -X
eine Triage-Beispiel-ID sein, die heruntergeladen werden soll; Wenn „-x 7", muss -X eine
Triage-Beispiel-ID für den dynamischen Bericht sein; Wenn „-x 8", muss -X eine Datei
sein, die Hashes enthält (eine pro Zeile); Wenn „-x 9", muss -X ein Verzeichnispfad
sein, der gescannt werden soll.
-O OUTPUTDIR, --output-dir OUTPUTDIR
+ Legt das Ausgabeverzeichnis für alle Probe-Downloads fest.
-ip IP, --ip IP
+ Ruft IP-Informationen aus verschiedenen Quellen ab. Die möglichen Werte sind:
+ 1: Details für eine mit -IP angegebene IP-Adresse von IPInfo abrufen;
+ 2: Entfernt in 8.1.0 (BGPView eingestellt);
+ 3: Details für eine mit -IP angegebene IP-Adresse von allen
verfügbaren Threat-Intelligence-Diensten abrufen (VirusTotal/Alienvault);
+ 4: Details für eine IP-Adresse von Shodan abrufen;
+ 5: Details für eine IP-Adresse von AbuseIPDB abrufen;
+ 6: Details für eine IP-Adresse von GreyNoise abrufen;
+ 7: Details für eine IP-Adresse von allen Diensten abrufen (umfassend);
+ 8: Batch-Prüfung von IP-Adressen aus einer Datei (eine pro Zeile) gegen
VirusTotal und eine Übersichtstabelle anzeigen (IP-Adresse, Land, AS-Inhaber,
Erkennung). Verwenden Sie -D, um zwischen Public (-D 1) und Premium
(-D 0, Standard) VT API zu wählen.
-IP IPARG, --iparg IPARG
+ Stellt ein Argument für die Option -ip bereit. Für -ip 1 bis 7 muss es
eine gültige IP-Adresse sein (IPv4 oder IPv6); für -ip 8 muss es eine
Datei sein, die IP-Adressen enthält (eine pro Zeile).
-s SHODAN, --shodan SHODAN
+ SHODAN-Optionen:
+ 1: IP-Lookup;
+ 2: Suchanfrage.
-S SHODAN_ARG, --shodanarg SHODAN_ARG
+ Stellt das Argument für die Option -s von SHODAN bereit. Wenn „-s 1", muss -S
eine IP-Adresse sein; Wenn „-s 2", muss -S eine Suchanfrage sein (z. B.
„apache", „port:22 country:BR").
-ab ABUSEIPDB, --abuseipdb ABUSEIPDB
+ ABUSEIPDB-Optionen:
+ 1: IP-Reputation prüfen.
-AB ABUSEIPDB_ARG, --abuseipdbarg ABUSEIPDB_ARG
+ Stellt eine IP-Adresse für die Option -ab von ABUSEIPDB bereit.
-gn GREYNOISE, --greynoise GREYNOISE
+ GREYNOISE-Optionen:
+ 1: Schnelle IP-Prüfung (Community-API).
-GN GREYNOISE_ARG, --greynoisearg GREYNOISE_ARG
+ Stellt eine IP-Adresse für die Option -gn von GREYNOISE bereit.
-wh WHOIS, --whois WHOIS
+ WHOIS-Optionen:
+ 1: Domain-WHOIS-Abfrage;
+ 2: IP-WHOIS/RDAP-Abfrage.
-WH WHOIS_ARG, --whoisarg WHOIS_ARG
+ Stellt das Argument für die Option -wh von WHOIS bereit. Wenn „-wh 1", muss -WH
ein Domain-Name sein; Wenn „-wh 2", muss -WH eine IP-Adresse sein.
-ct CRTSH, --crtsh CRTSH
+ Fragt die Certificate-Transparency-Protokolle über crt.sh ab; es ist
kein API-Schlüssel erforderlich. Mögliche Werte:
+ 1: Listet die verschiedenen DNS-Namen auf, die in den für die mit -CT
angegebene Domain ausgestellten Zertifikaten zu sehen sind – eine einfache
Methode, Subdomains zu ermitteln. Namen, die zu anderen Domains gehören
und auftauchen, weil ein Zertifikat mehrere Mandanten abdecken kann,
werden getrennt gezählt und gemeldet;
+ 2: Listet die Zertifikate selbst auf (Kennung, Aussteller, Common
Name und Gültigkeitsdaten, neueste zuerst).
-CT CRTSH_ARG, --crtsharg CRTSH_ARG
+ Stellt den Domain-Namen bereit, der von der Option -ct abgefragt wird.
-u URLSCANIO, --urlscanio URLSCANIO
+ URLSCAN.IO-Optionen:
+ 1: Eine URL zum Scannen einreichen;
+ 2: Scan-Ergebnis per UUID abrufen;
+ 3: Scans mit der Elasticsearch-Abfragesyntax durchsuchen
(z. B. „page.server:nginx", „task.tags:phishing");
+ 4: Scans nach Domain durchsuchen;
+ 5: Scans nach IP durchsuchen.
-U URLSCANIO_ARG, --urlscanioarg URLSCANIO_ARG
+ Stellt das Argument für die Option -u von URLSCAN.IO bereit. Wenn „-u 1", muss -U
eine URL sein, die zum Scannen eingereicht wird; Wenn „-u 2", muss -U eine UUID sein
(erhalten über -u 1); Wenn „-u 3", muss -U eine Elasticsearch-Abfrage sein
(z. B. „page.server:nginx", „task.tags:phishing"); Wenn „-u 4", muss -U
eine Domain sein; Wenn „-u 5", muss -U eine IP-Adresse sein.
--correlate-hash HASH
+ Dienstübergreifende Hash-Korrelation: Fragt einen Hash bei VirusTotal,
Hybrid Analysis, Triage und AlienVault ab und erstellt einen konsolidierten Bericht.
--extract-iocs SOURCE
+ IOCs (Hashes, IPs, URLs, Domains, E-Mails, CVEs) aus einer Datei
(.txt, .pdf, .eml) oder URL (http/https) extrahieren.
Die PDF-Extraktion erfordert: pip install malwoverview[pdf]
--yara RULES_FILE
+ YARA-Regeldatei zum Scannen. Muss zusammen mit --yara-target verwendet werden.
Erforderlich: pip install malwoverview[yara]
--yara-target TARGET
+ Datei oder Verzeichnis, das mit YARA-Regeln gescannt werden soll.
--peinfo TARGET
+ Lokale PE-Triage einer Datei oder eines Verzeichnisses (kein API-Schlüssel): Dateityp, Größe,
Overlay, Overlay-Größe und Entropie. Verzeichnisse werden rekursiv gescannt.
Die Entropie ist die höchste PE-Section-Entropie oder die Shannon-Entropie
der gesamten Datei bei Nicht-PE-Dateien.
--entropy-threshold VALUE
+ Entropiewert, ab dem --peinfo eine Datei als gepackt oder
verschlüsselt markiert. Standard: 7.0
--sigcheck TARGET
+ Prüft die Authenticode-Signatur einer Datei oder eines Verzeichnisses (kein API-Schlüssel):
Status, Unterzeichner, Aussteller, Zertifikatsdaten, Digest-Algorithmus, Zertifikats-
Thumbprint und Seriennummer. Der Status ist einer von VALID, TAMPERED,
UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE (keine eingebettete Signatur),
PRESENT (eine Signatur ist vorhanden, wurde aber nicht verifiziert) oder N/A (keine
PE-Datei). Es werden nur eingebettete Signaturen gelesen: Eine als NONE gemeldete Datei
kann dennoch über einen Windows-Katalog signiert sein.
Für die vollständige Verifizierung ist erforderlich: pip install malwoverview[signature]
VALID bedeutet, dass die Datei noch mit dem Zertifikat übereinstimmt, mit dem sie
signiert wurde. Es ist kein Urteil über die Datei: Signierzertifikate werden gestohlen,
missbraucht und versehentlich ausgestellt, und Malware hat bereits gültige Microsoft-
Signaturen getragen. Eine eingebettete Signatur wird im Overlay gespeichert, daher meldet
eine signierte Datei immer eine, und dieses Overlay ist kein angehängter Payload.
Der Widerruf von Zertifikaten wird nicht geprüft. Es wird keine Netzwerkanfrage gestellt,
daher meldet eine Datei, die mit einem später widerrufenen Zertifikat signiert wurde,
weiterhin VALID.
Eine Signatur bleibt nach Ablauf ihres Zertifikats VALID, wenn sie eine Gegensignatur
trägt, denn die Gegensignatur beweist, dass die Datei signiert wurde, während das
Zertifikat noch gültig war. So soll Authenticode funktionieren, und der Bericht weist
darauf hin, wenn dies geschieht: Ein Ablaufdatum in der Vergangenheit neben VALID ist
kein Widerspruch.
Eine Datei kann mehr als eine eingebettete Signatur tragen, normalerweise SHA-1 für
Kompatibilität plus SHA-256, und die Unterzeichner unterscheiden sich häufig. Die
Spalte Signer zeigt eine davon und kennzeichnet die übrigen als (+N); die Ausführung
von --sigcheck auf einer einzelnen Datei listet jede Signatur mit ihrem eigenen
Digest-Algorithmus, Zertifikat, Thumbprint und Seriennummer auf.
--no-signature
+ Die Signaturprüfung in --peinfo und --sigcheck überspringen und nur melden,
ob eine Signatur vorhanden ist. Nützlich bei großen Verzeichnissen.
--sig-verify-mode MODE
+ Legt fest, welche eingebettete Signatur den Status einer mehrfach signierten Datei
bestimmt: any, first, all oder best. Standard: best
best folgt der Signatur mit dem stärksten Digest-Algorithmus, also der, die Windows
berücksichtigt. first folgt der Dateireihenfolge und entspricht sigcheck.exe.
all erfordert, dass jede Signatur verifiziert wird, und any akzeptiert die Datei,
wenn eine einzelne es tut. Die Wahl ist wichtig: Bei 517 mehrfach signierten Treibern
ändern 37 ihren Status je nach dieser Einstellung, und any meldet bei 21 Dateien
VALID, die first ablehnt.
--attack-map
+ MITRE-ATT&CK-Technikzuordnung für Verhaltensberichte aktivieren.
ALLGEMEINE OPTIONEN: Optionen für Ausgabeformat, Proxy, Cache und Ausführlichkeit
--output-format text|json|csv
+ Ausgabeformat: text (Standard, farbiges Terminal), json oder csv.
--proxy URL
+ HTTP/HTTPS/SOCKS5-Proxy-URL (z. B. socks5://127.0.0.1:9050).
--quiet
+ Banner und kosmetische Ausgaben unterdrücken.
--verbose
+ Debug-Informationen anzeigen (Anfrage-URLs, Zeitmessung usw.).
--no-cache
+ Ergebnis-Caching deaktivieren.
--cache-ttl SECONDS
+ Cache-Lebensdauer in Sekunden (Standard: 3600).
--cache-stats
+ Den Speicherort des lokalen Ergebnis-Caches anzeigen, wie viele Einträge er enthält,
wie viele davon bei dem aktuellen --cache-ttl abgelaufen sind, und seine Größe auf der
Festplatte. Danach beenden.
--prune-cache
+ Nur die abgelaufenen Einträge aus dem lokalen Ergebnis-Cache löschen (gemäß
--cache-ttl) und beenden.
--clear-cache
+ Alle Einträge aus dem lokalen Ergebnis-Cache löschen und beenden.
--no-resolve
+ Die in den Ergebnissen gefundenen Hostnamen nicht auflösen oder geolokalisieren. Beim
Auflisten eines Feeds (zum Beispiel der URLHaus-Payload- und Tag-Listen) führt Ihr Host
normalerweise für jede URL, die er anzeigt, einen Lookup durch, was dem Betreiber dieser
Infrastruktur verrät, dass sie untersucht wird. Mit dieser Option zeigt die Spalte
Standort stattdessen „Not Resolved" an.
--defang
+ Die von --extract-iocs aufgelisteten IOCs in entschärfter Form ausgeben
(hxxp://example[.]com), damit sie ohne klickbar zu werden in einen Bericht oder ein
Ticket kopiert werden können. Dies gilt nur für diese Auflistung und ändert nur die
Ausgabe: Die Abfragen werden weiterhin mit den echten Werten durchgeführt.
--no-ioc-filter
+ Die Rauschfilterung deaktivieren, die --extract-iocs standardmäßig anwendet.
Normalerweise werden bei einer HTML-Seite die Blöcke <script>, <style> und <svg> übersprungen,
eine Domain wird nur gemeldet, wenn ihr letztes Label eine echte Top-Level-Domain ist,
und Links zurück zur Quellseite oder zu bekannten Seitenelementen (Analytics,
Schriftarten, Social-Buttons) werden verworfen. Mit dieser Option wird stattdessen jede
Regex-Übereinstimmung im Rohquelltext gemeldet.
--report html|pdf
+ Einen Bericht im angegebenen Format erzeugen.
Für den PDF-Export ist erforderlich: pip install malwoverview[pdf]
--report-file PATH
+ Ausgabepfad für den erzeugten Bericht.
--interactive
+ Interaktiven REPL-Modus starten.
--tui
+ TUI-Modus (Text User Interface) mit Dienstauswahl, Abfrageeingabe und scrollbarem
Ergebnisbereich starten. Erforderlich: pip install malwoverview[tui]
--enrich
+ LLM-Anreicherung der Ergebnisse aktivieren. Hängt eine KI-generierte Bedrohungsbewertung
an jedes Abfrageergebnis an. Funktioniert mit allen Abfragetypen, einschließlich Malware-
Hash-Lookups, IP-Reputationsprüfungen, CVE-Suchen (NIST und VulnCheck) und
dienstübergreifender Korrelation. Verwendet den im Abschnitt [LLM] der Datei .malwapi.conf
konfigurierten Anbieter oder den mit --llm überschriebenen. Unterstützte Anbieter:
- claude: Anthropic Claude API (beste Qualität, kostenpflichtig)
- gemini: Google Gemini API (erfordert ein Zahlungskonto)
- openai: OpenAI API (kostenpflichtig, GPT-Modelle)
- ollama: Lokale Ollama-Instanz (kostenlos, privat)
--llm PROVIDER
+ Den LLM-Anbieter für die Anreicherung überschreiben (mit --enrich verwenden).
Beispiele:
malwoverview -v 8 -V <hash> --enrich --llm claude
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm claude
malwoverview -vc 3 -VC CVE-2024-3400 --enrich --llm ollama
SCHWACHSTELLEN-OPTIONEN: Abfrageoptionen für Schwachstellen-Datenbanken
NIST-CVE-Datenbankabfrage:
Abfrageoptionen für die NIST-CVE-Datenbank (Abfragetyp und -wert sind erforderlich; andere Optionen sind optional)
--nist NIST_OPTION, Abfragetyp: 1=CPE/Produktsuche, 2=CVE-ID-Suche,
3=CVSS-v3-Schweregrad, 4=Stichwortsuche, 5=CWE-ID-Suche
--NIST NIST_ARG Suchwert (Format hängt vom Abfragetyp ab)
--time YEARS Ergebnisse auf die letzten N Jahre begrenzen
--rpp NUM Ergebnisse pro Seite (Standard: 100, max: 2000)
--startindex NUM Startindex für die Seitenumblätterung (Standard: 0)
--ncves NUM Ausgabe auf die ersten N CVEs begrenzen
VulnCheck-Datenbankabfrage:
Abfrageoptionen für die VulnCheck-Schwachstellen-Datenbank (Community-/Free-Tarif)
-vc VULNCHECK_OPTION, --vulncheck VULNCHECK_OPTION
+ Abfragetyp: 1: Verfügbare Indizes auflisten;
2: KEV (Known Exploited Vulnerabilities) abrufen;
3: CVE in KEV suchen;
4: KEV-Backup-Link abrufen;
5: MITRE-CVEs auflisten;
6: NIST-NVD2-CVEs auflisten;
7: CVE in MITRE suchen;
8: CVE in NIST NVD2 suchen.
-VC VULNCHECK_ARG, --VULNCHECK VULNCHECK_ARG
+ Suchwert (CVE-ID für die Optionen 3/7/8, maximale Ergebnisse für die Optionen
2/5/6, z. B. 50).
Ab Version 8.0 unterstützt Malwoverview eine alternative Unterbefehl-Syntax neben der herkömmlichen flag-basierten Syntax. Beide Syntaxen werden vollständig unterstützt und liefern identische Ergebnisse.
Verfügbare Unterbefehle:
vt VirusTotal-Operationen (file, av, hash, url, ip, domain, submit, behavior, batch)
ha Hybrid-Analysis-Operationen (report, submit, download, batch, dir)
bazaar Malware-Bazaar-Operationen (hash, tag, download, batch, dir)
triage Triage-Operationen (search, summary, submit, dynamic, batch, dir)
urlhaus URLHaus-Operationen (hash, url, tag, download, batch)
ip IP-Adressen-Lookups (info, shodan, abuse, greynoise, all, batch)
whois Whois/RDAP-Lookups (domain, ip)
shodan Shodan-Operationen (ip, search)
correlate Dienstübergreifende Korrelation (hash)
extract IOC-Extraktion aus Dateien oder URLs
yara YARA-Regel-Scan
nist NIST-CVE-Datenbankabfragen
vulncheck VulnCheck-Datenbankabfragen
Unterbefehl-Beispiele (äquivalent zur flag-basierten Syntax):
# These pairs are equivalent:
malwoverview vt hash <sha256> # same as: malwoverview -v 8 -V <sha256>
malwoverview vt behavior <sha256> # same as: malwoverview -v 12 -V <sha256>
malwoverview ha report <hash> --env 3 # same as: malwoverview -a 3 -A <hash>
malwoverview ha batch <hashfile> # same as: malwoverview -a 12 -A <hashfile>
malwoverview bazaar hash <sha256> # same as: malwoverview -b 1 -B <sha256>
malwoverview bazaar batch <hashfile> # same as: malwoverview -b 11 -B <hashfile>
malwoverview bazaar dir <directory> # same as: malwoverview -b 12 -B <directory>
malwoverview triage search sha256:<value> # same as: malwoverview -x 1 -X sha256:<value>
malwoverview triage batch <hashfile> # same as: malwoverview -x 8 -X <hashfile>
malwoverview ip all <ipaddr> # same as: malwoverview -ip 7 -IP <ipaddr>
malwoverview ip shodan <ipaddr> # same as: malwoverview -ip 4 -IP <ipaddr>
malwoverview ip batch <ipfile> # same as: malwoverview -ip 8 -IP <ipfile>
malwoverview whois domain <domain> # same as: malwoverview -wh 1 -WH <domain>
malwoverview correlate hash <sha256> # same as: malwoverview --correlate-hash <sha256>
malwoverview extract <file|url> # same as: malwoverview --extract-iocs <file|url>
malwoverview yara <rules> <target> # same as: malwoverview --yara <rules> --yara-target <target>
malwoverview nist 2 CVE-2021-44228 # same as: malwoverview --nist 2 --NIST CVE-2021-44228
Verwenden Sie --help mit einem beliebigen Unterbefehl für Details:
malwoverview vt --help
malwoverview ip --help
malwoverview ha report --help
malwoverview -v 1 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 2 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 3 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 4 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe,
malwoverview -v 5 -V http://jamogames.com/templates/JLHk/
malwoverview -v 6 -V 185.220.100.243
malwoverview -v 7 -V xurl.es
malwoverview -v 8 -V ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview -v 9 -V cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview -v 10 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 11 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 12 -V 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview -v 13 -V /largefiles/4b3b46558cffe1c0b651f09c719af2779af3e4e0e43da060468467d8df445e93
malwoverview -v 14 -V /home/remnux/rules/apt_rules.yar
malwoverview -v 14 -V /home/remnux/rules/
malwoverview -v 15
malwoverview -v 16 -V 1712345678-abcdef0123456789
malwoverview -v 17 -V 1712345678-abcdef0123456789
malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
malwoverview -v 19
malwoverview -v 20
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8.exe
malwoverview -a 2 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 3 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 4 -A malware1.apk
malwoverview -a 4 -A 82eb6039cdda6598dc23084768e18495d5ebf3bc3137990280bc0d9351a483eb
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46.elf
malwoverview -a 6 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 7 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 8 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 9 -A malware_7.apk
malwoverview -a 10 -A 925f649617743f0640bdfff4b6b664b9e12761b0e24bbb99ca72740545087ad2.elf
malwoverview -a 11 -A cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
malwoverview -a 13 -A /home/remnux/malware/samples/
malwoverview -l 1 -L d3dcc08c9b955cd3f68c198e11d5788869d1b159dc8014d6eaa39e6c258123b0
malwoverview -l 2
malwoverview -l 3
malwoverview -l 4
malwoverview -l 5
malwoverview -l 6
malwoverview -l 8 -L PE32
malwoverview -j 1 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 2 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 3 -J https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview -j 4 -J Qakbot
malwoverview -j 5 -J Emotet
malwoverview -j 5 -J Icedid
malwoverview -j 6
malwoverview -j 7
malwoverview -j 8 -J /home/remnux/malware/hash_list.txt
malwoverview -p 1 -P 1999ba265cd51c94e8ae3a6038b3775bf9a49d6fe57d75dbf1726921af8a7ab2
malwoverview -p 2 -P 301524c3f959d2d6db9dffdf267ab16a706d3286c0b912f7dda5eb42b6d89996.exe
malwoverview -p 3 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306
malwoverview -p 4 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306.exe
malwoverview -p 5 -P 188.40.75.132
malwoverview -p 6 -P covid19tracer.ca
malwoverview -p 7 -P http://ksahosting.net/wp-includes/utf8.php
malwoverview -p 8 -P Qakbot
malwoverview -y 1
malwoverview -y 2
malwoverview -y 3
malwoverview -y 4 -Y com.spaceship.netprotect
malwoverview -y 5 -Y com.mwr.dz
malwoverview -v 1 -V 368afeda7af69f329e896dc86e9e4187a59d2007e0e4b47af30a1c117da0d792.apk
malwoverview -n 1 -N 10
malwoverview -n 2 -N 176.57.215.100
malwoverview -n 3 -N threesmallhills.com
malwoverview -n 4 -N 6d1756aa6b45244764409398305c460368d64ff9 -o 0
malwoverview -n 5 -N http://ksahosting.net/wp-includes/utf8.php
malwoverview -m 1 | more
malwoverview -m 2 | more
malwoverview -m 3 | more
malwoverview -m 4 -M apt41 | more
malwoverview -m 5 | more
malwoverview -m 6 -M win.qakbot
malwoverview -m 7 -M 3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d
malwoverview -m 8 -M win.qakbot
malwoverview -m 9 -M tlp_white
malwoverview -m 9 -M tlp_green
malwoverview -b 1 -B c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview -b 2 -B Revil | more
malwoverview -b 3 -B f34d5f2d4577ed6d9ceec516c1f5a744
malwoverview -b 4 -B 100
malwoverview -b 4 -B time | more
malwoverview -b 5 -B bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview -b 6 -B 3 | more
malwoverview -b 7 -B 193.150.103.37:21330
malwoverview -b 8 -B Magecart | more
malwoverview -b 9 -B "Cobalt Strike"
malwoverview -b 10 | more
malwoverview -x 1 -X score:10 | more
malwoverview -x 1 -X 71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview -x 2 -X 220315-qxzrfsadfl
malwoverview -x 3 -X cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -x 4 -X http://ztechinternational.com/Img/XSD.exe
malwoverview -x 5 -X 220315-xmbp7sdbel
malwoverview -x 6 -X 220315-xmbp7sdbel
malwoverview -x 7 -X 220315-xmbp7sdbel
malwoverview -ip 1 -IP 8.8.8.8
malwoverview -ip 3 -IP 8.8.8.8
malwoverview -b 5 -B <hash> -O <directory>
malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
malwoverview -b 12 -B /home/remnux/malware/samples/
malwoverview -b 13 -B Windows_Trojan_Emotet
malwoverview -b 14
malwoverview -b 15
malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
malwoverview -x 9 -X /home/remnux/malware/samples/
malwoverview -ip 4 -IP 8.8.8.8
malwoverview -ip 5 -IP 8.8.8.8
malwoverview -ip 6 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
malwoverview -s 1 -S 8.8.8.8
malwoverview -s 2 -S "apache"
malwoverview -ab 1 -AB 185.220.100.243
malwoverview -gn 1 -GN 185.220.100.243
malwoverview -wh 1 -WH example.com
malwoverview -wh 2 -WH 8.8.8.8
malwoverview -ct 1 -CT iana.org
malwoverview -ct 2 -CT iana.org
malwoverview -u 1 -U https://example.com
malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
malwoverview -u 3 -U task.tags:phishing
malwoverview -u 4 -U example.com
malwoverview -u 5 -U 8.8.8.8
malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview --extract-iocs /home/remnux/malware/report.txt
malwoverview --extract-iocs /home/remnux/malware/report.pdf
malwoverview --extract-iocs https://example.com/threat-report.html
malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/dropper.exe
malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 7.5
malwoverview --peinfo /home/remnux/malware/samples/ --output-format csv
malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
malwoverview --sigcheck /home/remnux/malware/suspicious.exe
malwoverview --sigcheck /home/remnux/malware/samples/
malwoverview --sigcheck /home/remnux/malware/samples/ --output-format json
malwoverview --sigcheck /home/remnux/malware/samples/ --sig-verify-mode all
malwoverview --interactive
malwoverview --tui
malwoverview -v 8 -V <hash> --output-format json
malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview -v 12 -V <hash> --attack-map
malwoverview -a 1 -A <hash> --attack-map
malwoverview --correlate-hash <hash> --attack-map
# Local result cache
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
# Download the YARAify rule set and scan with it (-b 15 extracts into
# <output directory>/yaraify-rules, so use the same -O for both steps)
malwoverview -b 14 -O /home/remnux/rules
malwoverview -b 15 -O /home/remnux/rules
malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/
# Malpedia rule set (-m 9 saves malpedia_yara_<level>.zip; extract it first)
malwoverview -m 9 -M tlp_white -O /home/remnux/rules
unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/
# LLM enrichment (append AI threat assessment to any query)
malwoverview -v 8 -V <hash> --enrich # uses provider from config
malwoverview -v 8 -V <hash> --enrich --llm claude # override: use Claude
malwoverview -v 8 -V <hash> --enrich --llm ollama # override: use Ollama
malwoverview -v 8 -V <hash> --enrich --llm openai # override: use OpenAI
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich # CVE enrichment (NIST)
malwoverview -vc 3 -VC CVE-2024-3400 --enrich # CVE enrichment (VulnCheck)
malwoverview --nist 4 --NIST palo alto --enrich # keyword search + enrichment
# VirusTotal
malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt url http://jamogames.com/templates/JLHk/
malwoverview vt ip 185.220.100.243
malwoverview vt domain xurl.es
malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview vt batch /home/remnux/malware/hash_list_3.txt
malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public
# Hybrid Analysis
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview ha batch /home/remnux/malware/hash_list.txt
malwoverview ha dir /home/remnux/malware/samples/
# Malware Bazaar
malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview bazaar tag Revil | more
malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview bazaar batch /home/remnux/malware/hash_list.txt
malwoverview bazaar dir /home/remnux/malware/samples/
# Triage
malwoverview triage search score:10 | more
malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview triage summary 220315-qxzrfsadfl
malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview triage dynamic 220315-xmbp7sdbel
malwoverview triage batch /home/remnux/malware/hash_list.txt
malwoverview triage dir /home/remnux/malware/samples/
# URLHaus
malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview urlhaus tag Qakbot
malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
# IP lookups
malwoverview ip info 8.8.8.8
malwoverview ip shodan 8.8.8.8
malwoverview ip abuse 185.220.100.243
malwoverview ip greynoise 185.220.100.243
malwoverview ip all 8.8.8.8
# Shodan (standalone)
malwoverview shodan ip 8.8.8.8
malwoverview shodan search "apache"
# Whois
malwoverview whois domain example.com
malwoverview whois ip 8.8.8.8
# Cross-service correlation
malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# IOC extraction (text, PDF, email, or URL)
malwoverview extract /home/remnux/malware/report.txt
malwoverview extract /home/remnux/malware/report.pdf
malwoverview extract https://example.com/threat-report.html
# YARA scanning
malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/
# NIST CVE queries
malwoverview nist 1 "windows" --ncves 50
malwoverview nist 2 CVE-2021-44228
malwoverview nist 3 CRITICAL --ncves 50
malwoverview nist 4 "remote code execution" --ncves 50
# VulnCheck queries
malwoverview vulncheck 2 30
malwoverview vulncheck 3 CVE-2021-44228
# Subcommands combined with global options
malwoverview vt hash <sha256> --output-format json
malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview vt behavior <sha256> --attack-map
malwoverview --interactive
# Inside the prompt (type "help" for the full list):
vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
vt file /home/remnux/malware/sample.exe
vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
vt batch /home/remnux/malware/hash_list.txt
vt retrohunt submit /home/remnux/rules/
vt retrohunt list
vt retrohunt status 1712345678-abcdef0123456789
vt livehunt notifications
bazaar yara Windows_Trojan_Emotet
bazaar yaradownload
bazaar yaraextract
bazaar dir /home/remnux/malware/samples/
urlhaus batch /home/remnux/malware/hash_list.txt
urlhaus payloads
triage submit /home/remnux/malware/sample.exe
triage pcap 220315-xmbp7sdbel
malpedia ruleset tlp_white
malpedia meta emotet
malshare types
malshare type PE32
hybrid file /home/remnux/malware/sample.exe
hybrid dir /home/remnux/malware/samples/
threatfox malwarelist
ip batch /home/remnux/malware/ip_list.txt
ip multi 8.8.8.8
ip all 8.8.8.8
crtsh subdomains iana.org
crtsh certs iana.org
android ha
android sendvt com.example.app
yara /home/remnux/rules/ /home/remnux/malware/samples/
iocs /home/remnux/malware/report.pdf
peinfo /home/remnux/malware/samples/
peinfo /home/remnux/malware/samples/ 7.5
sigcheck /home/remnux/malware/suspicious.exe
cache stats
cache prune
set attack on
set enrich claude
export json
export csv results.csv # the export path must be inside the current directory
malwoverview --tui
# Pick a service on the left panel, type the query, press Enter.
# F3 copies the result, F4 picks an ID out of it, F5 exports the
# collected results to json, F6 exports them to csv, Ctrl+L clears.
# Ctrl+V (or Shift+Insert) pastes the clipboard into the query box from
# anywhere in the dashboard, so a hash can be pasted without clicking
# into the box first.
# The key list is printed above the results and is written again every
# time the pane is cleared, which includes the start of every search.
# While the query box has the focus, quitting is Ctrl+Q, because Q itself
# has to remain typeable.
# Search for Windows vulnerabilities
malwoverview --nist 1 --NIST "windows" --ncves 50
# Search for Apache vulnerabilities
malwoverview --nist 1 --NIST "apache" --ncves 30
# Search for Chrome vulnerabilities
malwoverview --nist 1 --NIST "chrome" --ncves 25
# Search for Chromium vulnerabilities
malwoverview --nist 1 --NIST "chromium" --ncves 25
# Search for Linux vulnerabilities
malwoverview --nist 1 --NIST "linux" --ncves 25
# Search for MacOS vulnerabilities
malwoverview --nist 1 --NIST "MacOS" --ncves 25
# Search for Log4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-44228"
# Search for ProxyShell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-34473"
# Search for Spring4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2022-22965"
# Search for CRITICAL severity vulnerabilities
malwoverview --nist 3 --NIST "CRITICAL" --ncves 50
# Search for HIGH severity vulnerabilities
malwoverview --nist 3 --NIST "HIGH" --ncves 40
# Search for MEDIUM severity vulnerabilities
malwoverview --nist 3 --NIST "MEDIUM" --ncves 30
# Search for Authentication Bypass vulnerabilities
malwoverview --nist 4 --NIST "authentication bypass" --ncves 30
# Search for Remote Code Execution (RCE) vulnerabilities
malwoverview --nist 4 --NIST "remote code execution" --ncves 50
# Search for SQL injection vulnerabilities
malwoverview --nist 4 --NIST "sql injection" --ncves 25
# Search for Path Traversal vulnerabilities (CWE-22)
malwoverview --nist 5 --NIST "CWE-22" --ncves 30
# Search for SQL Injection vulnerabilities (CWE-89)
malwoverview --nist 5 --NIST "CWE-89" ---ncves 40
# Search for Cross-Site Scripting vulnerabilities (CWE-79)
malwoverview --nist 5 --NIST "CWE-79" --ncves 35
# List available VulnCheck indexes (Community/Free tier)
malwoverview -vc 1
# Get Known Exploited Vulnerabilities (KEV) - 30 results
malwoverview -vc 2 -VC 30
# Get Known Exploited Vulnerabilities (KEV) - 100 results
malwoverview -vc 2 -VC 100
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2021-44228
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2022-22965
# Get backup download link for VulnCheck KEV dataset
malwoverview -vc 4
# List recent CVEs from MITRE database
malwoverview -vc 5
# List recent CVEs from MITRE database - 20 results
malwoverview -vc 5 -VC 20
# List recent CVEs from NIST NVD2 database
malwoverview -vc 6
# List recent CVEs from NIST NVD2 database - 50 results
malwoverview -vc 6 -VC 50
# Search for specific CVE in MITRE database (official CVE records)
malwoverview -vc 7 -VC CVE-2024-21412
# Search for specific CVE in NIST NVD2 (CVSS scores, CWE, CISA KEV status)
malwoverview -vc 8 -VC CVE-2024-21412
# Local result cache
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
# Download the YARAify rule set and scan with it (-b 15 extracts into
# <output directory>/yaraify-rules, so use the same -O for both steps)
malwoverview -b 14 -O /home/remnux/rules
malwoverview -b 15 -O /home/remnux/rules
malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/
# Malpedia rule set (-m 9 saves malpedia_yara_<level>.zip; extract it first)
malwoverview -m 9 -M tlp_white -O /home/remnux/rules
unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/
# LLM enrichment (append AI threat assessment to any query)
malwoverview -v 8 -V <hash> --enrich # uses provider from config
malwoverview -v 8 -V <hash> --enrich --llm claude # override: use Claude
malwoverview -v 8 -V <hash> --enrich --llm ollama # override: use Ollama
malwoverview -v 8 -V <hash> --enrich --llm openai # override: use OpenAI
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich # CVE enrichment (NIST)
malwoverview -vc 3 -VC CVE-2024-3400 --enrich # CVE enrichment (VulnCheck)
malwoverview --nist 4 --NIST palo alto --enrich # keyword search + enrichment
# VirusTotal
malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt url http://jamogames.com/templates/JLHk/
malwoverview vt ip 185.220.100.243
malwoverview vt domain xurl.es
malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview vt batch /home/remnux/malware/hash_list_3.txt
malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public
# Hybrid Analysis
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview ha batch /home/remnux/malware/hash_list.txt
malwoverview ha dir /home/remnux/malware/samples/
# Malware Bazaar
malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview bazaar tag Revil | more
malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview bazaar batch /home/remnux/malware/hash_list.txt
malwoverview bazaar dir /home/remnux/malware/samples/
# Triage
malwoverview triage search score:10 | more
malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview triage summary 220315-qxzrfsadfl
malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview triage dynamic 220315-xmbp7sdbel
malwoverview triage batch /home/remnux/malware/hash_list.txt
malwoverview triage dir /home/remnux/malware/samples/
# URLHaus
malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview urlhaus tag Qakbot
malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
# IP lookups
malwoverview ip info 8.8.8.8
malwoverview ip shodan 8.8.8.8
malwoverview ip abuse 185.220.100.243
malwoverview ip greynoise 185.220.100.243
malwoverview ip all 8.8.8.8
# Shodan (standalone)
malwoverview shodan ip 8.8.8.8
malwoverview shodan search "apache"
# Whois
malwoverview whois domain example.com
malwoverview whois ip 8.8.8.8
# Cross-service correlation
malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# IOC extraction (text, PDF, email, or URL)
malwoverview extract /home/remnux/malware/report.txt
malwoverview extract /home/remnux/malware/report.pdf
malwoverview extract https://example.com/threat-report.html
# YARA scanning
malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/
# NIST CVE queries
malwoverview nist 1 "windows" --ncves 50
malwoverview nist 2 CVE-2021-44228
malwoverview nist 3 CRITICAL --ncves 50
malwoverview nist 4 "remote code execution" --ncves 50
# VulnCheck queries
malwoverview vulncheck 2 30
malwoverview vulncheck 3 CVE-2021-44228
# Subcommands combined with global options
malwoverview vt hash <sha256> --output-format json
malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview vt behavior <sha256> --attack-map
malwoverview --interactive
# Inside the prompt (type "help" for the full list):
vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
vt file /home/remnux/malware/sample.exe
vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
vt batch /home/remnux/malware/hash_list.txt
vt retrohunt submit /home/remnux/rules/
vt retrohunt list
vt retrohunt status 1712345678-abcdef0123456789
vt livehunt notifications
bazaar yara Windows_Trojan_Emotet
bazaar yaradownload
bazaar yaraextract
bazaar dir /home/remnux/malware/samples/
urlhaus batch /home/remnux/malware/hash_list.txt
urlhaus payloads
triage submit /home/remnux/malware/sample.exe
triage pcap 220315-xmbp7sdbel
malpedia ruleset tlp_white
malpedia meta emotet
malshare types
malshare type PE32
hybrid file /home/remnux/malware/sample.exe
hybrid dir /home/remnux/malware/samples/
threatfox malwarelist
ip batch /home/remnux/malware/ip_list.txt
ip multi 8.8.8.8
ip all 8.8.8.8
crtsh subdomains iana.org
crtsh certs iana.org
android ha
android sendvt com.example.app
yara /home/remnux/rules/ /home/remnux/malware/samples/
iocs /home/remnux/malware/report.pdf
peinfo /home/remnux/malware/samples/
peinfo /home/remnux/malware/samples/ 7.5
sigcheck /home/remnux/malware/suspicious.exe
cache stats
cache prune
set attack on
set enrich claude
export json
export csv results.csv # the export path must be inside the current directory
malwoverview --tui
# Pick a service on the left panel, type the query, press Enter.
# F3 copies the result, F4 picks an ID out of it, F5 exports the
# collected results to json, F6 exports them to csv, Ctrl+L clears.
# Ctrl+V (or Shift+Insert) pastes the clipboard into the query box from
# anywhere in the dashboard, so a hash can be pasted without clicking
# into the box first.
# The key list is printed above the results and is written again every
# time the pane is cleared, which includes the start of every search.
# While the query box has the focus, quitting is Ctrl+Q, because Q itself
# has to remain typeable.
# Search for Windows vulnerabilities
malwoverview --nist 1 --NIST "windows" --ncves 50
# Search for Apache vulnerabilities
malwoverview --nist 1 --NIST "apache" --ncves 30
# Search for Chrome vulnerabilities
malwoverview --nist 1 --NIST "chrome" --ncves 25
# Search for Chromium vulnerabilities
malwoverview --nist 1 --NIST "chromium" --ncves 25
# Search for Linux vulnerabilities
malwoverview --nist 1 --NIST "linux" --ncves 25
# Search for MacOS vulnerabilities
malwoverview --nist 1 --NIST "MacOS" --ncves 25
# Search for Log4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-44228"
# Search for ProxyShell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-34473"
# Search for Spring4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2022-22965"
# Search for CRITICAL severity vulnerabilities
malwoverview --nist 3 --NIST "CRITICAL" --ncves 50
# Search for HIGH severity vulnerabilities
malwoverview --nist 3 --NIST "HIGH" --ncves 40
# Search for MEDIUM severity vulnerabilities
malwoverview --nist 3 --NIST "MEDIUM" --ncves 30
# Search for Authentication Bypass vulnerabilities
malwoverview --nist 4 --NIST "authentication bypass" --ncves 30
# Search for Remote Code Execution (RCE) vulnerabilities
malwoverview --nist 4 --NIST "remote code execution" --ncves 50
# Search for SQL injection vulnerabilities
malwoverview --nist 4 --NIST "sql injection" --ncves 25
# Search for Path Traversal vulnerabilities (CWE-22)
malwoverview --nist 5 --NIST "CWE-22" --ncves 30
# Search for SQL Injection vulnerabilities (CWE-89)
malwoverview --nist 5 --NIST "CWE-89" ---ncves 40
# Search for Cross-Site Scripting vulnerabilities (CWE-79)
malwoverview --nist 5 --NIST "CWE-79" --ncves 35
# List available VulnCheck indexes (Community/Free tier)
malwoverview -vc 1
# Get Known Exploited Vulnerabilities (KEV) - 30 results
malwoverview -vc 2 -VC 30
# Get Known Exploited Vulnerabilities (KEV) - 100 results
malwoverview -vc 2 -VC 100
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2021-44228
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2022-22965
# Get backup download link for VulnCheck KEV dataset
malwoverview -vc 4
# List recent CVEs from MITRE database
malwoverview -vc 5
# List recent CVEs from MITRE database - 20 results
malwoverview -vc 5 -VC 20
# List recent CVEs from NIST NVD2 database
malwoverview -vc 6
# List recent CVEs from NIST NVD2 database - 50 results
malwoverview -vc 6 -VC 50
# Search for specific CVE in MITRE database (official CVE records)
malwoverview -vc 7 -VC CVE-2024-21412
# Search for specific CVE in NIST NVD2 (CVSS scores, CWE, CISA KEV status)
malwoverview -vc 8 -VC CVE-2024-21412
Die einzige inkompatible Änderung. Die fünf Hybrid-Analysis-Download-Optionen taten dasselbe, also wurden sie zu einer einzigen zusammengefasst, und die beiden darauf folgenden Optionen rückten nach unten:
# Download a sample from Hybrid Analysis (was -a 11, -a 12, -a 13, -a 14 or -a 15)
malwoverview -a 11 -A 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979
# Batch hash check from a file (was -a 16)
malwoverview -a 12 -A /home/remnux/malware/hashes.txt
# Scan every file in a directory (was -a 17)
malwoverview -a 13 -A /home/remnux/malware/samples/
Alle übrigen Optionen behielten ihre Nummer. Alle neuen Nummern sind additiv.
# Triage a directory: type, size, overlay, overlay size, entropy, signature
malwoverview --peinfo /home/remnux/malware/samples/
# Lower the bar for what counts as packed or encrypted (default 7.0)
malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 6.5
# Skip signature verification on a large sweep
malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
# YARA now accepts a whole rules directory, scanned recursively
malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
# One file: status, signer, issuer, certificate dates, thumbprint, serial
malwoverview --sigcheck /home/remnux/malware/suspicious.exe
# A whole directory, one row per file
malwoverview --sigcheck /home/remnux/malware/samples/
Eine Datei kann mehrere eingebettete Signaturen tragen – üblicherweise SHA-1 aus Kompatibilitätsgründen plus SHA-256 – und die Signierer sind oft unterschiedlich. Die Tabelle kennzeichnet die zusätzlichen als (+N); führen Sie die Einzeldatei-Form aus, um alle aufzulisten. Welche Signatur über den Status entscheidet, ist wählbar:
# Strongest digest decides (default, and what Windows honours)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode best
# First in file order decides (what sigcheck.exe reports)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode first
# Every signature must verify (strictest)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode all
# Any one signature verifying is enough (most permissive)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode any
Auch VirusTotals eigene Signaturdaten werden jetzt angezeigt, sodass eine Hash-Abfrage die Signiererkette, das Signierdatum und jeden Zertifikats-Fingerabdruck meldet:
# Signature block from VirusTotal, by hash
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979
# Same block when checking a local file
malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
# Distinct DNS names seen in certificates issued for a domain
malwoverview -ct 1 -CT example.com
# The certificates themselves: identifier, issuer, common name, validity
malwoverview -ct 2 -CT example.com
# Submit a Retrohunt job from a rules file or a rules directory
malwoverview -v 14 -V /home/remnux/rules/hunting.yar
# List your Retrohunt jobs, optionally filtered by status
malwoverview -v 15
malwoverview -v 15 -V finished
# Status and progress of one job, then the files it matched
malwoverview -v 16 -V 1234abcd-5678-90ef-1234-567890abcdef
malwoverview -v 17 -V 1234abcd-5678-90ef-1234-567890abcdef
# Create a Livehunt ruleset, list your rulesets, list notifications
malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
malwoverview -v 19
malwoverview -v 20
Eine Hash-Abfrage listet nun die YARA-Regeln auf, die auf das Sample zutrafen; daher stammt der Regelname für den nächsten Befehl:
# 1. look a sample up: the report ends with the rules that matched it
malwoverview -b 1 -B 3b89db05cd1e6283a5d23e32eb6a6c17d92953c80c93befa194a0c93a633c1b5
tags: elf Mirai upx-dec
yara rules:
ELF_Mirai
linux_generic_ipv6_catcher
unixredflags3
# 2. take one of those names and pull every other sample it matched
malwoverview -b 13 -B ELF_Mirai
Die Regelnamen stecken auch in den Regelsätzen selbst, die heruntergeladen und lokal gelesen werden können:
# Download the YARAify rule set from abuse.ch, then extract it.
# Both use -O for the working directory; -b 15 finds the archive there.
malwoverview -b 14 -O /home/remnux/rules/
malwoverview -b 15 -O /home/remnux/rules/
Das Archiv landet als /home/remnux/rules/yaraify-rules.zip und wird nach /home/remnux/rules/yaraify-rules/ entpackt, eine .yar-Datei pro Regel. Dieses Verzeichnis ist das Ziel von --yara, und seine Dateinamen sind die Regelnamen:
malwoverview --yara /home/remnux/rules/yaraify-rules/ --yara-target /home/remnux/malware/samples/
Ein Regelsatz, der von vielen Autoren zusammengetragen wurde, lässt sich nicht gegen jede YARA-Version fehlerfrei kompilieren. Dateien mit Syntaxfehlern werden aufgelistet und übersprungen, und der Scan läuft mit dem Rest weiter: Ein Lauf mit dem obigen Satz kompilierte 548 von 557 Dateien.
# The complete Malpedia YARA ruleset for a TLP level
malwoverview -m 9 -M white
# -m 1 returned the family list; it now returns family meta information
malwoverview -m 1
# -l 6 lists the file types seen in the last 24 hours, -l 8 lists one of them
malwoverview -l 6
malwoverview -l 8 -L PE32
# -ip 3 and -ip 7 used to be identical; -ip 3 is VirusTotal + OTX,
# -ip 7 queries every configured service (IPInfo was never reached)
malwoverview -ip 3 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
# -j 8 (URLhaus batch hash check) was unreachable
malwoverview -j 8 -J /home/remnux/malware/hashes.txt
json und csv funktionieren jetzt im gesamten Tool statt nur in einem Drittel davon:
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --output-format json
malwoverview --sigcheck /home/remnux/malware/samples/ --output-format csv
malwoverview -b 6 -B 3 --output-format json
# LLM enrichment reaches json and csv too, as a typed record
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --enrich --output-format json
# Do not resolve attacker-controlled hostnames to IP addresses
malwoverview -j 2 -J http://malicious.example.com/payload.bin --no-resolve
# Defang the extracted IOCs so the list can be pasted into a ticket
malwoverview --extract-iocs /home/remnux/malware/report.txt --defang
# The source can equally be a URL, so a published report can be read and
# its IOCs defanged in one step
malwoverview --extract-iocs https://example.com/threat-report.html --defang
# A vendor blog is mostly navigation, analytics and minified JavaScript, so
# the extractor skips <script>, <style> and <svg>, drops links back to the
# source site and to known page furniture, and only reports a domain whose
# last label is a real top-level domain
malwoverview --extract-iocs https://www.fortinet.com/blog/threat-research/dprk-related-campaigns-with-lnk-and-github-c2
# Turn all of that off and report every regex match in the raw source
malwoverview --extract-iocs https://example.com/threat-report.html --no-ioc-filter
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
# Command-line REPL
malwoverview --interactive
# Full-screen dashboard: 111 services, Ctrl+V pastes, F5 exports json,
# F6 exports csv
malwoverview --tui
8.0.0 hat auf einmal viel hinzugefügt, daher sind die Befehle hier nach ihrem Zweck gruppiert statt nach Optionsnummer. 8.0.1 bis 8.0.5 waren größtenteils Fehlerkorrekturen und stehen am Ende. Wo 8.1.0 später eine Optionsnummer änderte, verwendet der Befehl unten die aktuelle Nummer und nennt die frühere.
# URLScan.io (-u): submit a URL, fetch a result by id, search,
# then look up a domain or an IP
malwoverview -u 1 -U https://example.com
malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
malwoverview -u 3 -U task.tags:phishing
malwoverview -u 4 -U example.com
malwoverview -u 5 -U 8.8.8.8
# Shodan (-s): a single IP, or a search query
malwoverview -s 1 -S 8.8.8.8
malwoverview -s 2 -S "apache"
# AbuseIPDB (-ab): IP reputation
malwoverview -ab 1 -AB 185.220.100.243
# GreyNoise (-gn): background internet noise, or aimed at you?
malwoverview -gn 1 -GN 185.220.100.243
# Whois / RDAP (-wh): a domain, then an IP
malwoverview -wh 1 -WH example.com
malwoverview -wh 2 -WH 8.8.8.8
Die neuen IP-Dienste sind auch über -ip erreichbar, sodass eine Adresse Dienst für Dienst abgefragt werden kann – oder über alle auf einmal:
malwoverview -ip 4 -IP 8.8.8.8
malwoverview -ip 5 -IP 8.8.8.8
malwoverview -ip 6 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# Malware Bazaar: a file of hashes, then a directory of samples
malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
malwoverview -b 12 -B /home/remnux/malware/samples/
# Hybrid Analysis (8.0.0 numbered these -a 16 and -a 17)
malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
malwoverview -a 13 -A /home/remnux/malware/samples/
# Triage
malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
malwoverview -x 9 -X /home/remnux/malware/samples/
# Pull hashes, IPs, URLs, domains, emails and CVEs out of a report
malwoverview --extract-iocs /home/remnux/malware/report.txt
malwoverview --extract-iocs /home/remnux/malware/report.pdf
malwoverview --extract-iocs https://example.com/threat-report.html
# Scan samples with YARA rules
malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
# Provider taken from the [LLM] section of .malwapi.conf
malwoverview -v 8 -V <hash> --enrich
# Override it per run: claude, gemini, openai or ollama
malwoverview -v 8 -V <hash> --enrich --llm claude
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm gemini
malwoverview -v 8 -V <hash> --output-format json
malwoverview -ip 1 -IP 8.8.8.8 --output-format csv
malwoverview -v 12 -V <hash> --attack-map
malwoverview -v 8 -V <hash> --report html --report-file /home/remnux/report.html
malwoverview -v 8 -V <hash> --report pdf --report-file /home/remnux/report.pdf
malwoverview -v 8 -V <hash> --no-cache
malwoverview -v 8 -V <hash> --cache-ttl 86400
malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview -v 8 -V <hash> --quiet
malwoverview -v 8 -V <hash> --verbose
malwoverview --interactive
malwoverview --tui
# 8.0.1: these take a file path again, not only a hash
malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
malwoverview -a 1 -A /home/remnux/malware/suspicious.exe
malwoverview -l 1 -L ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# 8.0.2: batch IP check against VirusTotal, Premium then Public API
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
# 8.0.2: Android scans work on current devices again, hashing with SHA256
malwoverview -y 1
malwoverview -y 2
# 8.0.3 and 8.0.4: Claude enrichment works again and is rendered with colour
malwoverview -v 8 -V <hash> --enrich --llm claude
# 8.0.5: overlay and entropy in the directory check and the hash report
malwoverview -d /home/remnux/malware/samples/
malwoverview -v 8 -V <hash>
Version 8.1.0:
Diese Version fügt YARA-Hunting und lokales PE-Triage hinzu, repariert
Optionen, die nicht taten, was sie ankündigten, und enthält eine Reihe
von Sicherheitskorrekturen.
ACHTUNG: Zwei Optionen haben ihre Nummer geändert. Die fünf
Hybrid-Analysis-Download-Optionen (-a 11 bis -a 15) sind jetzt eine
einzige Option, -a 11. Die Stapel-Hash-Prüfung ist auf -a 12 gewandert
(früher -a 16), der Verzeichnis-Scan auf -a 13 (früher -a 17). Sonst hat
sich keine Nummer geändert.
NEUE OPTIONEN
* --sigcheck: Authenticode-Signaturprüfung einer Datei oder eines
Verzeichnisses, ohne API-Schlüssel und ohne Netzwerkanfrage.
Meldet VALID, TAMPERED, UNTRUSTED, EXPIRED, MALFORMED, INVALID,
NONE oder N/A mit Signierer, Aussteller und Zertifikatsdaten.
Jede eingebettete Signatur wird aufgelistet, jede mit eigenem
Digest-Algorithmus, Fingerabdruck und Seriennummer. Für die
Verifikation ist pip install malwoverview[signature] erforderlich;
ohne sie lautet der Status PRESENT oder NONE.
* --sig-verify-mode any|first|all|best: Welche Signatur über den
Status einer mehrfach signierten Datei entscheidet. Standard: best.
* --no-signature: Überspringt die Signaturprüfung bei großen
Verzeichnissen.
* --peinfo und --entropy-threshold: Lokales PE-Triage einer Datei
oder eines Verzeichnisses; listet Dateityp, Größe, Overlay,
Overlay-Größe, Entropie und Signaturstatus auf und hebt Dateien
auf oder über dem Schwellwert hervor (Standard 7.0). Rekursiv,
kein API-Schlüssel.
* -ct 1|2 und -CT: Certificate Transparency über crt.sh, ohne
API-Schlüssel. -ct 1 listet die DNS-Namen, die in für eine Domain
ausgestellten Zertifikaten vorkommen, -ct 2 listet die
Zertifikate.
* -v 14 bis -v 20: VirusTotal Retrohunt und Livehunt. Job
einreichen, Jobs auflisten, einem Job folgen, gefundene Dateien
auflisten, Regelsatz erstellen, Regelsätze auflisten und
Benachrichtigungen auflisten. Erfordert einen Premium-Schlüssel.
* -b 13, -b 14 und -b 15: Malware-Bazaar-Suche nach YARA-Regelname
sowie Download und Extraktion des YARAify-Regelsatzes.
* -m 9: Download des Malpedia-YARA-Regelsatzes für eine TLP-Stufe.
* -l 8: Listet die Hashes eines mit -L angegebenen MalShare-Dateityps.
* -j 8: URLHaus-Stapel-Hash-Prüfung, die vorher von keiner Option
erreicht wurde.
* --cache-stats, --prune-cache und --clear-cache.
* --no-resolve: Löst die von -j 2 und -j 3 angezeigten Hostnamen
nicht auf und geolokalisiert sie nicht.
* --defang: Gibt die von --extract-iocs gelisteten IOCs als
hxxp://example[.]com aus. Nur Ausgabe.
* --no-ioc-filter: Schaltet die Rauschfilterung von
--extract-iocs ab und meldet jeden Regex-Treffer im
Rohquelltext.
* --yara akzeptiert jetzt ein Verzeichnis mit Regeln; jede Datei
wird in einem eigenen Namespace kompiliert. Eine Datei, die nicht
kompiliert werden kann, wird gemeldet und übersprungen.
REPARIERTE OPTIONEN
* -m 1 rief denselben Endpunkt auf wie -m 5. Jetzt ruft es die
Familien-Metainformationen ab und akzeptiert mit -M einen
optionalen Filter.
* -l 6 war als "Composite(OLE)" gekennzeichnet und listete
PDF-Samples. Jetzt listet es die Dateitypen der letzten 24 Stunden
mit einer Anzahl.
* -ip 3 und -ip 7 erzeugten identische Ausgaben. -ip 3 fragt jetzt
nur VirusTotal und AlienVault ab; -ip 7 fragt jeden verbleibenden
Dienst ab, einschließlich IPInfo.
* -l 1 schrieb für jedes Sample eine Null-Byte-Datei und meldete
Erfolg. Weiterleitungen werden verfolgt, und ein leerer Inhalt
wird abgelehnt.
* -a 6 bis -a 10 und -y 4 schlugen immer mit "Requested URI - Not
Found" fehl. Hybrid-Analysis-Anfragen laufen nicht mehr über den
www-Host, dessen Weiterleitung den Upload verwarf.
* -b 14 antwortete mit HTTP 301. Der Regelsatz wird von der
funktionierenden Adresse mit dem abuse.ch-Auth-Key abgerufen.
* -v 20 liest die Livehunt-Benachrichtigungen vom Endpunkt
hunting_notification_files, der die sha256 enthält.
* -b 6, -m 4 und die anderen Optionen, die ein Argument
verbrauchen, verlangen es jetzt. Acht davon stoppten mit einem
rohen TypeError, wenn es weggelassen wurde.
* -A akzeptiert jetzt einen nativen Windows-Pfad (-a 1 bis -a 5),
der zuvor als "Input contains invalid characters" abgelehnt
wurde.
* --report html, --report pdf und --enrich funktionieren jetzt für
--correlate-hash, --extract-iocs und --yara, die vorher keinen
Bericht erzeugten.
* Die Malpedia-Sample- und Regel-Downloads beenden das Programm
nicht mehr vor dem Bericht und dem json/csv-Export.
* Von jedem Argument wird jetzt die validierte Form verwendet. Eine
als hxxp://example[.]com geschriebene URL wurde weiterhin
defanged an den Dienst gesendet, und Pfade wie ~/samples wurden
nicht expandiert.
* -ip 2 (BGPView) ist entfernt: Seine Domain löst nicht mehr auf.
Die Nummer bleibt erhalten und meldet die Entfernung, mit Verweis
auf -ip 1 und -ip 7. Keine andere -ip-Nummer hat sich geändert.
* --defang ist als ausschließlich für --extract-iocs geltend
dokumentiert, die einzige Option, die es liest.
NEUES VERHALTEN
* -y 1, -y 2 und -y 3 hashen jetzt jede APK eines Pakets statt nur
der Basis-APK. Auf dem Testgerät stieg ein Scan von 35 auf 79
APKs. -y 4 und -y 5 melden, wenn das ausgewählte Paket eine
Split-APK ist.
* -b 1 listet die YARA-Regeln, die auf das Sample zutrafen, sodass
ein Name an -b 13 übergeben werden kann.
* -v 1 und -v 8 zeigen den Signaturblock, den VirusTotal bereits
zurückgab: ob er verifiziert wurde, die Signierer- und
Gegensignierer-Ketten, das Signierdatum und jedes Zertifikat mit
Status, Algorithmus, Daten, Seriennummer und Fingerabdruck.
* --sigcheck und --peinfo melden Zertifikats-Fingerabdruck,
Seriennummer und Digest-Algorithmus, im Bericht sowie in json und
csv.
* --extract-iocs meldet den eigenen Code einer Webseite nicht mehr.
Bei einem Anbieter-Blog lieferte es 855 IOCs, davon 743 "Domains",
die von minifiziertem JavaScript erzeugt wurden. Script-, Style-,
Svg- und Noscript-Blöcke werden übersprungen, eine Domain wird
nur gemeldet, wenn ihre letzte Bezeichnung eine echte
Top-Level-Domain ist, und Links zurück zur Quellseite und zu
Seiten-Bestandteilen werden verworfen: 855 IOCs wurden zu 16,
wobei jeder Sample-Hash und die Command-and-Control-URLs erhalten
blieben. Die Unterdrückung wird gezählt und gemeldet.
Code-Hosting-, Paste- und Messaging-Dienste werden nie
unterdrückt.* --extract-iocs benennt den Host und die Art des Fehlers, wenn ein Abruf
fehlschlägt, statt die rohe urllib3-Ausnahme auszugeben.
* Ein GreyNoise-Community-404 wird als das gemeldet, was es ist: dass die
Adresse kein Internet-Scanner ist, statt als Fehler.
* Ein Netzwerkfehler erreicht den Benutzer nicht mehr als Python-Traceback.
43 try-Blöcke fingen nur ValueError ab, sodass ein Verbindungsfehler
ungefangen entkam. Der gemeldete Host stammt aus der geparsten URL,
niemals aus dem Ausnahmetext.
* Ein TLS-Fehler wird erklärt: ein Handshake, der abgeschlossen und dann
geschlossen wird, ein Zertifikat, das die Überprüfung nicht besteht, ein
Port, der ohne TLS antwortet, und ein abgelehnter Handshake erhalten
jeweils eine eigene Zeile. Der Ausnahmetext wird gelesen, aber nie
ausgegeben.
* crt.sh verwendet eine geduldige Wiederholungsrichtlinie (5 Wiederholungen,
2 Sekunden Backoff), weil es dieselbe URL mit 200, 404 oder 502 beantwortet,
Sekunden auseinander. Alle anderen Dienste behalten die bisherige Richtlinie.
* HTTP 429 wird jetzt wiederholt, höchstens dreimal, unter Berücksichtigung
beider Formen von Retry-After und ohne jemals länger als 300 Sekunden zu
warten. Sample-Uploads werden nicht wiederholt.
* Die Entropieberechnung liest die Datei in Blöcken, statt sie vollständig zu
laden. Der gemeldete Wert ändert sich nicht.
* Der YARA-Scanner wechselt beim Kompilieren von Regeln nicht mehr das
Arbeitsverzeichnis des Prozesses.
* --attack-map-Abgleich ist exakt statt einer Substring-Suche, die
unzusammenhängende Techniken zugeordnet hatte (ein leeres Tag passte auf
alle 691). Er wurde auf die Hybrid-Analysis-Berichte und --correlate-hash
ausgeweitet.
* --enrich erhält die gesammelten Datensätze statt des vom Terminal
abgegriffenen Texts und funktioniert jetzt mit --output-format json und csv,
wo es still ignoriert wurde.
* Jede Option erzeugt jetzt Datensätze für --output-format json und csv. Nur
ein Drittel tat dies zuvor.
* MalShare-Ergebnisse sind in json und csv enthalten.
* Die Abschnitte [INQUEST] und [VIRUSEXCHANGE] werden aus .malwapi.conf und
dem dahinterstehenden Code entfernt.
* Die Mindestversion von Python ist 3.10, und die Classifier geben 3.10 bis
3.13 an.
INTERAKTIVE UND GRAFISCHE MODI
* --interactive erhält jeden Befehl, den bisher nur die Kommandozeile hatte:
die VirusTotal-Berichte, Uploads, Verhaltensbericht, Stapelprüfung,
Retrohunt und Livehunt; Malware Bazaar imphash, download, batch,
directory, YARA-Regelsuche und YARAify-Regelsatz; URLHaus Payload-Download,
Signatursuche, Payload-Liste, Stapelprüfung und Feed; die
Triage-Einreichungen, Downloads, dynamischen Bericht, Stapel- und
Verzeichnisprüfungen; die Malpedia-Familien-Meta, Payload-Liste und
Regelsatz; die MalShare-Dateityplisten; die Hybrid-Analysis-Einreichung,
Stapel- und Verzeichnisprüfungen; die ThreatFox-Familienliste; die
IP-Stapel- und Multi-Dienst-Abfragen; sowie crtsh, android, yara, iocs und
cache. ATT&CK wird mit "set attack on|off" umgeschaltet.
* --tui wurde auf dem Modulcode aufgebaut, den auch die Kommandozeile
verwendet, statt auf einer eigenen Kopie jedes Dienstaufrufs: 3013 Zeilen
wurden zu 818, und die Dienstliste wuchs von 37 auf 111 Einträge.
Ergebnisse lassen sich mit F5 (json) und F6 (csv) exportieren, was zuvor
überhaupt nicht unterstützt wurde.
* Das Einfügen in --tui ist behoben. Ein Hash, der eingefügt wurde, bevor man
in das Abfragefeld geklickt hatte, wurde ohne Meldung verworfen, weil nur
das fokussierte Widget ein Einfügen erhält und das Dashboard auf der
Dienstliste startet. Das Einfügen wird jetzt für das gesamte Fenster
abgefangen.
* --tui erhält Ctrl+V und Shift+Insert, die die Zwischenablage direkt lesen,
für Terminals, die nie ein Einfügen senden. Es wird kein Drittanbieterpaket
benötigt.
* Die --tui-Tastenliste wird jedes Mal neu geschrieben, wenn der
Ergebnisbereich geleert wird, und wird aus den Tastenbindungen selbst
erstellt. Die Tastenleiste behält Quit (als Ctrl+Q) und Paste, während das
Abfragefeld den Fokus hat, und ihre Beschriftungen wiederholen die Taste
nicht mehr.
BERICHTE
* --peinfo und --sigcheck dimensionieren ihre Spalten anhand der gescannten
Dateien und kürzen den Dateinamen nie, bei dem es sich üblicherweise um die
SHA256 handelt. Type und Signer bleiben begrenzt; ein gekürzter Wert wird
nur auf dem Bildschirm gekürzt.
* Jede Tabellenspalte wird in Terminalzellen statt in Zeichen gemessen, sodass
ein CJK-Zertifikatsantragsteller oder -Dateiname die Spalten nicht mehr aus
der Linie drückt. Das Kürzen endet an einer Zeichengrenze.
* Die Linien einer Tabelle entsprechen jetzt der Summe ihrer Spalten, die
Spaltenüberschriften und Linien sind neutral, eine leere Zelle zeigt n/a und
die Abschlusszählungen beginnen mit "[+] ". Angewendet auf -j 8, -a 12,
-a 13, -b 11, -b 12, -b 13, -x 8, -x 9, -l 6, -s 2, -u 3, --yara,
--peinfo und --sigcheck, deren Linien um bis zu 51 Zeichen von ihren
Spalten abwichen.
* Die gleiche Behandlung wurde für alle übrigen Berichte abgeschlossen. Keine
Linie wird mehr als feste Zahl geschrieben: Jede wird aus einer benannten
Breite oder aus der Überschrift, unter der sie sitzt, abgeleitet, sodass
Titel, Linie und Spalten nicht mehr voneinander abweichen können. 88 Linien
in 19 Dateien, die jeden Dienst erreichen, den das Werkzeug abfragt.
* 38 Berichtstitel wurden mit 28 nachgestellten Leerzeichen aufgefüllt,
wodurch die Titelleiste über die darunterliegende Linie hinauslief. Auf dem
Bildschirm unsichtbar, aber sichtbar, sobald die Ausgabe in eine Pipe
gegeben, umgeleitet oder kopiert wird.
* -b 6 bis -b 10: Lange Werte werden auf die Berichtsbreite umgebrochen. Eine
Referenz-URL oder eine mit Kommas verbundene Aliasliste lief auf bis zu 137
Spalten unter einer 100-Spalten-Linie; bei einem einzigen -b 6-Lauf waren es
52 von 5936 Zeilen.
* -j 2 bis -j 7: Jeder Bericht wird auf eine Breite gezeichnet, die aus den
tatsächlich gedruckten Spalten abgeleitet wird, und ersetzt die sechs
verschiedenen Zahlen (100, 104, 126, 130, 136 und 146), die zuvor verwendet
wurden. -j 2 dimensioniert seine URL-Spalte außerdem anhand der Antwort und
druckt seine Überschrift nicht mehr doppelt.
* -l 1 und -l 8 sind Tabellen. Die Kopfzeile kündigte drei Spalten an,
zentriert bei 75, 38 und 8 unter einer 126-Spalten-Linie, während die Zeilen
darunter "sha256: ... md5: ... type: ..." druckten, sodass die Kopfzeilen
mit nichts fluchteten. Ein MalShare-Fehler wird nicht mehr unter einer
Kopfzeile gedruckt, die Ergebnisse verspricht, die nie eintreffen.
* -ct 1 und -ct 2: Der Berichtskopf wird auf die Breite der Tabelle gezeichnet,
die er einleitet, und die Status-, Fehler- und Zählzeilen werden als
Aufzählungshinweise an diese Breite umgebrochen, statt darüber
hinauszulaufen.
* -a 12 und -a 13: Ein Hash, den Hybrid Analysis noch nie gesehen hat,
erzeugte eine leere Zeile und lautet jetzt not found, was sich von dem Urteil
"unknown" unterscheidet. Ein HTTP-Fehler wird als solcher gemeldet. -a 13
kürzt nicht mehr jeden Dateinamen auf 40 Zeichen.
* -j 8: Die Status-Spalte zeigte die rohe Antwort, sodass ein Treffer "ok"
lautete. Sie lautet jetzt found, not found, invalid hash oder bad request.
Die Hash-Spalte folgt den Hashes in der Datei.
* -x 8 und -x 9: Der Dateiname und die Tags wurden mit einem einfachen Slice
abgeschnitten und werden jetzt mit Auslassungspunkten versehen, und der
Score wird nach Wert eingefärbt.
* -b 11 und -b 12: Die Signature-Spalte ist 17 Spalten breit, und ein
unbekanntes Sample lautet n/a, statt eine Lücke zu lassen.
* -s 2 ist eine Tabelle statt vier beschrifteter Zeilen pro Host – hundert
Blöcke für eine Abfrage. Die Spalten sind IP, Port, Country, Product, Vulns
und Organization. Das rohe Banner wird durch Product ersetzt, also das, was
Shodan aus dem Banner oder dem Server-Header geparst hat; das gesamte
Banner erreicht weiterhin json und csv. Vulns ist die Anzahl der CVEs, die
Shodan für den Host auflistet.
* -u 3: Die Score-Spalte war immer null, weil der Such-Endpunkt überhaupt
keine Bewertungen zurückgibt und der Code den Wert auf den Standardwert
setzte; die json- und csv-Datensätze enthielten für jedes Ergebnis einer
Phishing-Abfrage "malicious": "False". Beide Felder sind entfernt und durch
Age(d) ersetzt, das Alter der Domain in Tagen, nach Wert eingefärbt. Zellen
werden mit Auslassungspunkten versehen statt geschnitten, und die IP-Spalte
schneidet eine IPv6-Adresse nicht mehr in zwei Hälften.
* -u 2: Bewertung, Score, Kategorien, Tags und Marken werden hervorgehoben,
statt wie der MIME-Typ gezeichnet zu werden; Werte werden umgebrochen, statt
vom Bildschirm zu laufen, und die Zertifikatsdaten werden als UTC statt als
rohe Epochensekunden angezeigt. Der Seitentitel wird nicht mehr bei 80
Zeichen abgeschnitten.
* -u 1: Die Abschlussnotiz wird mit "[+] " versehen, als Hinweis gezeichnet
statt als weiteres Feld, und trägt die UUID des gerade eingereichten Scans,
damit der Abrufbefehl kopiert werden kann.
* --correlate-hash, -wh 1 und -wh 2 brechen ihre Werte um, wobei
Fortsetzungen unter der ersten Zeile ausgerichtet werden. Ein WHOIS-Status
erreichte 187 Spalten über einer 100-Spalten-Linie, und die ATT&CK-IDs eines
Pulse-Satzes erreichten 200. Die SHA512 wird auf mehrere Zeilen umbrochen;
die Datensätze behalten jeden Wert in einer Zeile.
* --yara druckt die Compiler-Fehler pro Datei nicht mehr aus; diese sind eine
Eigenschaft des Regelsatzes und nicht der Samples und schoben den Bericht
vom Bildschirm. Die Zählung bleibt in der Zusammenfassung, und das Detail
ist mit --verbose verfügbar. Die Spalten File und Rule werden anhand ihres
Inhalts dimensioniert, weil das Kürzen entweder die Verbindung zum Sample
oder zur Regel bricht.
* Der Zertifikatsblock von -v 1 und -v 8 bricht bei 120 Spalten um. Ein Status
besteht aus einem Satz pro Problem, mit Kommas verbunden, und erreichte 233
Zeichen in einer Zeile.
* --enrich-Ausgabe bricht auf die Breite der darüberliegenden Linie um, mit
Fortsetzungen, die unter einem Aufzählungszeichen eingerückt werden. Die
json- und csv-Datensätze behalten die unumgebrochene Antwort.
* -y 1 meldet sein APK-Inventar am Ende der Tabelle statt darüber, mit "[+] "
in der neutralen Farbe versehen. Die Zeilen werden von einem Thread pro
Paket gedruckt, und auf diese Threads wurde außerhalb von Windows nie
gewartet; die Zeile wird jetzt also gedruckt, nachdem sie beendet wurden.
-y 2 und -y 3 werden auf die gleiche Weise behandelt.
* -ip 3 und -ip 7: Die beiden Querverweis-Hinweise werden mit "[+] " versehen,
wo sie zuvor wie ein Teil der darüberliegenden Daten gelesen wurden.
* Eine übersprungene YARA-Regeldatei meldet jetzt den Grund. Der Pfad nahm die
gesamte Zeile ein, und der Grund wurde abgeschnitten.
* Die json- und csv-Ausgabe von --correlate-hash, --extract-iocs und --yara
beginnt nicht mehr mit einer Leerzeile.
* Die Berichte werden nicht mehr zusammen mit dem json oder der csv auf die
Standardausgabe gedruckt, was das Ergebnis unmöglich zu parsen machte, und
29 Funktionen beenden das Programm nicht mehr vor dem Export. Der Text geht
an die Standardfehlerausgabe, wenn ein Befehl keinen Datensatz erzeugt,
sodass ein Fehler von einem leeren Ergebnis unterschieden werden kann.








