Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
malwoverview — Malwoverview ist ein First-Response-Tool für die Jagd nach Bedrohungen (Threat Hunting) über VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST und VulnCheck. Unterstützt LLM-Anreicherung, IOC-Extraktion, YARA-Scans und Android-Analyse. | Kitploit
Tools/GitHubGitHub/alexandreborges/malwoverview
Android-SicherheitManagement von Indicators of Compromise (IOC)OSINT (Open-Source-Intelligence)SchwachstellenanalyseInformationsbeschaffungMalware-AnalyseBedrohungsanalyseTop in OSINT (Open-Source-Intelligence) Nr.10

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

GitHubalexandreborges/malwoverview

malwoverview

Repository anzeigen
4.1k551vor 13 TagenVon Kitploit geprüft

Malwoverview ist ein First-Response-Tool für die Jagd nach Bedrohungen (Threat Hunting) über VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST und VulnCheck. Unterstützt LLM-Anreicherung, IOC-Extraktion, YARA-Scans und Android-Analyse.

Teilen

Malwoverview

GitHub release (latest by date) GitHub last commit GitHub Release Date GitHub GitHub stars Twitter Follow Downloads Downloads/Total CodeQL

Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text

root@kitploit:~
  Copyright (C)  2018-2026 Alexandre Borges (https://exploitreversing.com) 

  Dieses Programm ist freie Software: Sie können es unter den Bedingungen der
  GNU General Public License, wie von der Free Software Foundation veröffentlicht,
  weitergeben und/oder modifizieren, entweder gemäß Version 3 der Lizenz oder
  (nach Ihrer Wahl) jeder späteren Version.

  Dieses Programm wird in der Hoffnung verbreitet, dass es nützlich sein wird,
  aber OHNE JEDE GEWÄHRLEISTUNG; sogar ohne die implizite Gewährleistung der
  MARKTFÄHIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die
  GNU General Public License für weitere Details.

  Siehe GNU Public License unter <http://www.gnu.org/licenses/>.

Aktuelle Version: 8.1.0 (Codename: Revolutions)

root@kitploit:~
 Wichtiger Hinweis: Malwoverview übermittelt standardmäßig keine Beispiele an irgendeinen Endpunkt,
 um mögliche Geheimhaltungsvereinbarungen (NDAs) zu respektieren. Es gibt spezifische Optionen,
 die Beispiele ausdrücklich übermitteln, aber diese Optionen werden in der Hilfe erläutert.

ÜBER

Malwoverview.py ist ein First-Response-Tool für Threat Hunting, das eine erste und schnelle Triage von Malware-Beispielen, URLs, IP-Adressen, Domains, Malware-Familien, IOCs und Hashes durchführt. Darüber hinaus ist Malwoverview in der Lage, dynamische und statische Verhaltensberichte abzurufen sowie Beispiele an mehrere Endpunkte zu übermitteln und von diesen herunterzuladen. Kurz gesagt, es funktioniert als Client für die wichtigsten bestehenden Sandboxes.

Dieses Tool zielt darauf ab:

  1. Ähnliche ausführbare Malware-Beispiele (PE/PE+) anhand der Importtabelle (imphash) ermitteln und sie nach verschiedenen Farben gruppieren (beachte die zweite Spalte der Ausgabe). Farben sind also wichtig!
  2. Hash-Informationen zu den Engines Virus Total, Hybrid Analysis, Malshare, Polyswarm, URLhaus, Alien Vault, Malpedia und ThreatCrowd anzeigen.
  3. Feststellen, ob die Malware-Beispiele einen Overlay enthalten, und es auf Wunsch extrahieren.
  4. Verdächtige Dateien bei Virus Total, Hybrid Analysis und Polyswarm prüfen.
  5. URLs bei den Engines Virus Total, Malshare, Polyswarm, URLhaus und Alien Vault prüfen.
  6. Malware-Beispiele von den Engines Hybrid Analysis, Malshare, URLHaus, Polyswarm und Malpedia herunterladen.
  7. Malware-Beispiele an VirusTotal, Hybrid Analysis und Polyswarm übermitteln.
  8. Letzte verdächtige URLs von URLHaus auflisten.
  9. Letzte Payloads von URLHaus auflisten.
  10. Nach bestimmten Payloads auf Malshare suchen.
  11. Nach ähnlichen Payloads (PE32/PE32+) auf der Polyswarm-Engine suchen.
  12. Alle Dateien in einem Verzeichnis klassifizieren, indem Informationen bei Virus Total und Hybrid Analysis gesucht werden.
  13. Berichte über eine verdächtige Domain mit verschiedenen Engines wie VirusTotal, Malpedia und ThreatCrowd erstellen.
  14. APK-Pakete direkt von Android-Geräten gegen Hybrid Analysis und Virus Total prüfen.
  15. APK-Pakete direkt von Android-Geräten an Hybrid Analysis und Virus Total übermitteln.
  16. URLs anzeigen, die mit einem vom Benutzer angegebenen Tag von URLHaus zusammenhängen.
  17. Payloads anzeigen, die mit einem Tag (Signatur) von URLHaus zusammenhängen.
  18. Informationen über eine IP-Adresse von Virus Total, Alien Vault, Malpedia und ThreatCrowd anzeigen.
  19. IP-Adress-, Domain- und URL-Informationen von Polyswarm anzeigen.
  20. Meta-Suche im Polyswarm-Netzwerk anhand mehrerer Kriterien durchführen: imphash, IPv4, Domain, URL und Malware-Familie.
  21. Threat-Hunting-Informationen von AlienVault anhand verschiedener Kriterien sammeln.
  22. Threat-Hunting-Informationen von Malpedia anhand verschiedener Kriterien sammeln.
  23. Threat-Hunting-Informationen von Malware Bazaar anhand verschiedener Kriterien sammeln.
  24. IOC-Informationen von ThreatFox anhand verschiedener Kriterien sammeln.
  25. Threat-Hunting-Informationen von Triage anhand verschiedener Kriterien sammeln.
  26. Eine Bewertung zu Hashes aus einer bestimmten Datei gegen Virus Total erhalten.
  27. Große Dateien (>= 32 MB) an Virus Total übermitteln.
  28. Malwoverview verwendet die Virus-Total-API v.3, daher gibt es keine Option mehr, die v.2 verwendet.
  29. Informationen über eine bestimmte IP-Adresse vom IPInfo-Dienst abrufen.

MITWIRKENDE

root@kitploit:~
  Alexandre Borges (https://github.com/alexandreborges) | Projektinhaber und Hauptentwickler
  Artur Marzano (https://github.com/Macmod) | Co-Hauptentwickler
  Corey Forman (https://github.com/digitalsleuth) | verantwortlich für die REMnux-Integration
  Christian Clauss (https://github.com/cclauss)

SO KÖNNEN SIE ZU DIESEM PROJEKT BEITRAGEN

Seit Version 6.0.0 gibt es einen neuen Branch namens "dev". Alle Beiträge und Vorschläge müssen in diesen "dev"-Branch erfolgen.

Fachleute, die einen Beitrag leisten möchten, müssen ein Issue eröffnen, in dem sie die vorgeschlagene Verbesserung und deren Nutzen für das Projekt erläutern. Sobald es angenommen wurde, ist sie/er autorisiert, den PR einzureichen, der anschließend getestet wird.

Sobald alle Änderungen getestet sind, wird diese neue Version von Malwoverview in den Master-Branch übernommen und ein neues Python-Paket erzeugt.

INSTALLATION

Dieses Tool wurde auf REMnux, Ubuntu, Kali Linux, macOS und Windows getestet. Malwoverview kann mit dem folgenden Befehl installiert werden:

root@kitploit:~
  * pip3.11 install git+https://github.com/alexandreborges/malwoverview
  
  oder...
  
  * python -m pip install -U malwoverview
  

Wenn Sie Malwoverview unter macOS installieren möchten, müssen Sie die folgenden Befehle ausführen:

root@kitploit:~
  * /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
  * brew install libmagic
  * pip3 install urllib3==1.26.6
  * pip3 install -U malwoverview
  * Fügen Sie das Python-Binärverzeichnis zur PATH-Variablen hinzu, indem Sie die Datei .bash_profile in Ihrem Home-
    Verzeichnis bearbeiten. Beispiel:

      export PATH=$PATH:/Users/alexandreborges/Library/Python/3.9/bin

  * Ausführen: . ./.bash_profile

Wenn Sie Malwoverview unter Windows installieren, stellen Sie sicher, dass die folgenden Bedingungen NACH der Installation von Malwoverview erfüllt sind:

root@kitploit:~
  * python-magic ist NICHT installiert. (pip show python-magic)
  * python-magic-bin IST installiert. (pip show python-magic-bin)

Hinweis: Es wird empfohlen, die .malwapi.conf vor jedem Update zu speichern!

Optionale Funktionen

Einige Funktionen erfordern optionale Abhängigkeiten. Installieren Sie diese bei Bedarf:

root@kitploit:~
  * YARA-Scan:             pip install malwoverview[yara]
  * Signaturprüfung:       pip install malwoverview[signature]
  * PDF-Berichtsexport:    pip install malwoverview[pdf]
  * TUI-Dashboard:         pip install malwoverview[tui]
  * Alle optionalen:       pip install malwoverview[all]

ERFORDERLICHE APIS

Es ist möglich, Malwoverview zu verwenden, ohne alle APIs einzutragen. Um jedoch alle Optionen von Malwoverview nutzen zu können, müssen Sie den jeweiligen API-Schlüssel der folgenden Dienste eintragen: VirusTotal, Hybrid Analysis, URLHaus, Malshare, Polyswarm, Alien Vault, Malpedia, Triage, IPInfo, Malware Bazaar, ThreatFox, VulnCheck, Shodan, AbuseIPDB, GreyNoise und URLScan.io in die Konfigurationsdatei .malwapi.conf, die im Home-Verzeichnis vorhanden sein (oder erstellt werden) muss (/home/[Benutzername] oder /root unter Linux sowie C:\Users[Benutzername] unter Windows). Alternativ können Benutzer eine benutzerdefinierte Konfigurationsdatei erstellen und diese mit der Option -c angeben.

Wichtig: Wenn die Datei .malwapi.conf in Ihrem Home-Verzeichnis nicht vorhanden ist, müssen Sie sie erstellen!

  • Ein besonderer Hinweis zu Alien Vault: Es ist notwendig, sich auf der Alien-Vault-Website für Pulses anzumelden, bevor Sie die Option -n 1 verwenden.

  • Ein besonderer Hinweis zu Malshare und Shodan: Beide Dienste verlangen, dass ihr API-Schlüssel in der URL selbst gesendet wird, und keiner von beiden dokumentiert eine Alternative über einen Header oder Anfragetext (der Malshare-hashlookup-Endpunkt ist ein POST, aber der Schlüssel steht dennoch in der Abfragezeichenfolge). Malwoverview ersetzt diese beiden Schlüssel in jeder ausgegebenen Fehlermeldung durch [REDACTED], damit sie nicht in der Ausgabe landen, die Sie in einen Fehlerbericht einfügen. Der Schlüssel wird jedoch weiterhin in den Zugriffsprotokollen dieser Dienste und in jedem Proxy aufgezeichnet, der TLS zwischen Ihnen und ihnen beendet. Behandeln Sie beide Schlüssel als gegenüber dem Diensteanbieter offengelegt und rotieren Sie sie wie jede andere Anmeldeinformation.

Die Konfigurationsdatei .malwapi.conf hat das folgende Format:

root@kitploit:~
  [VIRUSTOTAL]
  VTAPI = 

  [HYBRID-ANALYSIS]
  HAAPI = 

  [MALSHARE]
  MALSHAREAPI = 

  [HAUSSUBMIT]
  HAUSSUBMITAPI =

  [POLYSWARM]
  POLYAPI = 

  [ALIENVAULT]
  ALIENAPI = 

  [MALPEDIA]
  MALPEDIAAPI =

  [TRIAGE]
  TRIAGEAPI =

  [IPINFO]
  IPINFOAPI =  
  
  [BAZAAR]
  BAZAARAPI = 

  [THREATFOX]
  THREATFOXAPI = 

  [VULNCHECK]
  VULNCHECKAPI =

  [URLHAUS]
  URLHAUSAPI =

  [SHODAN]
  SHODANAPI =

  [ABUSEIPDB]
  ABUSEIPDBAPI =

  [GREYNOISE]
  GREYNOISEAPI =

  [URLSCANIO]
  URLSCANIOAPI =

  [LLM]
  PROVIDER = claude
  CLAUDE_API_KEY =
  CLAUDE_MODEL = claude-opus-4-8
  GEMINI_API_KEY =
  OPENAI_API_KEY =
  OPENAI_MODEL = gpt-4o-mini
  OLLAMA_URL = http://localhost:11434
  OLLAMA_MODEL = llama3.1

Die API-Schlüssel können auf den jeweiligen Dienst-Websites angefordert werden:

  1. Virus Total (Community- und kostenpflichtige API): https://www.virustotal.com/gui/join-us
  2. Hybrid Analysis: https://www.hybrid-analysis.com/signup
  3. Malshare: https://malshare.com/doc.php
  4. URLHaus: https://urlhaus.abuse.ch/api/#account
  5. Polyswarm: https://docs.polyswarm.io/consumers
  6. Alien Vault: https://otx.alienvault.com/api
  7. Malpedia: Bietet keine offene Registrierung an, aber Sie können ein Benutzerkonto direkt über Twitter (DM) oder Feedback-E-Mail anfordern. Der Malpedia-Twitter-Handle ist @malpedia.
  8. Malware Bazaar: https://bazaar.abuse.ch/api/#auth\_key
  9. ThreatFox: https://threatfox.abuse.ch/api/#auth\_key
  10. Triage: https://tria.ge/signup.
  11. IPInfo: https://ipinfo.io/
  12. VulnCheck: https://vulncheck.com/signin (Community/Free-Stufe verfügbar)
  13. Shodan: https://account.shodan.io/register
  14. AbuseIPDB: https://www.abuseipdb.com/register
  15. GreyNoise: https://viz.greynoise.io/signup
  16. URLScan.io: https://urlscan.io/user/signup

LLM-Anreicherungsanbieter (optional)

Malwoverview unterstützt LLM-gestützte Threat-Anreicherung über das Flag --enrich. Nach jeder Abfrage wird eine KI-generierte Bedrohungsbewertung mit Risikostufe, Identifizierung der Malware-Familie, MITRE-ATT&CK-Zuordnung und Analystenempfehlungen angehängt.

Drei Anbieter werden unterstützt. Konfigurieren Sie einen im Abschnitt [LLM] der .malwapi.conf:

18. Anthropic Claude (kostenpflichtig, beste Qualität)

root@kitploit:~
  Beste Ergebnisse für die Analyse von Threat Intelligence. Identifiziert Malware-
  Familien präzise, ordnet genaue MITRE-ATT&CK-Techniken zu und liefert handlungsorientierte
  Empfehlungen auf Basis echter Bedrohungsinformationen.

  Einrichtung:
  a) Erstellen Sie ein API-Konto unter https://console.anthropic.com/ (getrennt vom
     claude.ai-Abonnement)
  b) Gehen Sie zu Einstellungen → Abrechnung → Guthaben hinzufügen (mindestens 5 $, nutzungsbasiert)
  c) Gehen Sie zu Einstellungen → API-Schlüssel → Schlüssel erstellen
  d) Kopieren Sie den Schlüssel (beginnt mit sk-ant-api03-...)
  e) Konfigurieren Sie .malwapi.conf:

        [LLM]
        PROVIDER = claude
        CLAUDE_API_KEY = sk-ant-api03-your-key-here
        CLAUDE_MODEL = claude-opus-4-8

  CLAUDE_MODEL ist optional und standardmäßig auf claude-opus-4-8 gesetzt. Übliche Optionen:
  - claude-opus-4-8    — Beste Qualität (Standard)
  - claude-sonnet-4-6  — Gute Balance zwischen Qualität und Kosten
  - claude-haiku-4-5   — Am schnellsten und günstigsten

  Kosten: ~0,02–0,04 $ pro Anreicherungsaufruf mit dem Standardmodell Opus (weniger mit
  Sonnet oder Haiku). Ein Guthaben von 5 $ ermöglicht ungefähr 125–250 Opus-Anreicherungsaufrufe.

19. Google Gemini (erfordert Abrechnung)

root@kitploit:~
  Ergebnisse guter Qualität. Erfordert ein Google-Cloud-Abrechnungskonto.

  Einrichtung:
  a) Gehen Sie zu https://aistudio.google.com/apikeys
  b) Melden Sie sich mit Ihrem Google-Konto an
  c) Klicken Sie auf API-Schlüssel erstellen → kopieren Sie den Schlüssel
  d) Aktivieren Sie die Abrechnung: Klicken Sie auf den Projektlink neben Ihrem Schlüssel → Google Cloud
     Console → Abrechnung → Abrechnungskonto verknüpfen
  e) Konfigurieren Sie .malwapi.conf:

        [LLM]
        PROVIDER = gemini
        GEMINI_API_KEY = your-gemini-key-here
        GEMINI_MODEL = gemini-2.0-flash

  Hinweis: Das kostenlose Kontingent hat ein niedriges Ratengrenzwert (2–5 Anfragen pro Minute). Für
  höhere Grenzwerte aktivieren Sie die nutzungsbasierte Abrechnung.

20. OpenAI (kostenpflichtig)

root@kitploit:~
  Ergebnisse guter Qualität mit GPT-Modellen. Erfordert ein OpenAI-Konto mit
  API-Guthaben.

  Einrichtung:
  a) Erstellen Sie ein Konto unter https://platform.openai.com/signup
  b) Gehen Sie zu https://platform.openai.com/api-keys → Neuen geheimen Schlüssel erstellen
  c) Fügen Sie unter https://platform.openai.com/settings/organization/billing Abrechnung hinzu
  d) Konfigurieren Sie .malwapi.conf:

        [LLM]
        PROVIDER = openai
        OPENAI_API_KEY = sk-your-key-here
        OPENAI_MODEL = gpt-4o-mini

  Verfügbare Modelle:
  - gpt-4o-mini  — Am günstigsten (~0,002 $ pro Anreicherung), gute Qualität (Standard)
  - gpt-4o       — Bessere Qualität (~0,01 $ pro Anreicherung)

21. Ollama (kostenlos, lokal, privat)

root@kitploit:~
  Läuft vollständig auf Ihrem Rechner. Kein API-Schlüssel erforderlich, keine Daten verlassen Ihr
  System. Geeignet für Umgebungen, in denen das Senden von Bedrohungsdaten an Cloud-APIs
  nicht erlaubt ist. Die Qualität hängt vom gewählten Modell ab.

  Einrichtung:
  a) Laden Sie Ollama von https://ollama.com/download herunter und installieren Sie es
     (verfügbar für Windows, Linux und macOS)
  b) Öffnen Sie ein Terminal und ziehen Sie (pullen) Sie ein Modell:

        ollama pull qwen2.5:14bEmpfohlene Modelle:
     - qwen2.5:14b  — Beste Qualität bei angemessener Größe (9 GB, benötigt 16 GB RAM)
     - llama3.1:8b  — Gute Qualität, kleiner (5 GB, benötigt 8 GB RAM)
     - llama3.1:70b — Ausgezeichnete Qualität, groß (40 GB, benötigt 48 GB RAM)

  c) Ollama startet automatisch und läuft auf http://localhost:11434
  d) Konfiguriere .malwapi.conf:

        [LLM]
        PROVIDER = ollama
        OLLAMA_URL = http://localhost:11434
        OLLAMA_MODEL = qwen2.5:14b

  Leistung: Eine GPU mit 12+ GB VRAM liefert schnelle Antworten (5-10s).
  Nur-CPU ist langsamer (30-60s), aber funktionsfähig. Größere Modelle (14b, 70b)
  benötigen mehr VRAM und können auf der CPU ein Zeitlimit überschreiten, wenn
  nicht genügend Speicher verfügbar ist. Das Modell llama3.1:8b wird für Maschinen
  mit begrenztem GPU-Speicher (6 GB oder weniger) empfohlen.

Erwartete Antwortzeiten:

root@kitploit:~
  - Claude API:  3-8 Sekunden
  - Gemini API:  3-8 Sekunden
  - Ollama (GPU mit ausreichend VRAM): 5-15 Sekunden
  - Ollama (nur CPU, 8b-Modell): 30-60 Sekunden
  - Ollama (nur CPU, 14b+-Modell): 60-300 Sekunden

Verwendungsbeispiele:

root@kitploit:~
  # CLI: append --enrich to any query
  malwoverview -v 8 -V <hash> --enrich
  malwoverview -ip 1 -IP 8.8.8.8 --enrich
  malwoverview --correlate-hash <hash> --enrich

  # Interactive REPL: toggle enrichment on/off or switch provider
  malwoverview --interactive
  malwoverview> set enrich on                    # use provider from config
  malwoverview> set enrich claude                # switch to Claude
  malwoverview> set enrich ollama                # switch to Ollama
  malwoverview> set enrich openai                # switch to OpenAI
  malwoverview> set enrich off                   # disable enrichment
  malwoverview> vt hash <hash>                   # malware analysis + enrichment
  malwoverview> nist cve CVE-2024-3400           # CVE lookup + enrichment
  malwoverview> vulncheck cve CVE-2024-3400      # VulnCheck + enrichment

  # TUI: click the Enrich button to cycle through providers
  #   Enrich (OFF) → claude → gemini → openai → ollama → OFF
  #   Green button  = provider active and configured
  #   Yellow button = provider selected but API key missing
  #   Default button = enrichment disabled
  malwoverview --tui

Hinweis zu API-Anfragen an die MALPEDIA:

Der Dienst und die Annahme basieren auf der Prüfung durch die Community. Daher wird empfohlen, eine API-Anfrage von Ihrer Geschäfts-E-Mail-Adresse zu senden und NICHT von einer öffentlichen/kostenlosen Adresse (Gmail, Outlook usw.). Darüber hinaus wäre es großartig, wenn Sie weitere Informationen über sich angeben würden (LinkedIn-Konto, X/Twitter, Mastodon, BlueSky usw.), da dies die Überprüfung Ihrer Identität, Ihres beruflichen Profils und Ihrer Legitimität erleichtern und die Genehmigung Ihrer Anfrage beschleunigen würde.


Hinweis zu Triage:

Jeder Triage-Vorgang basiert auf der Triage-ID des jeweiligen Artefakts. Sie müssen also die Option "-x 1 -X <attribute>:<value>" verwenden, um die korrekte ID des Artefakts zu suchen, und diese ID-Informationen dann mit den übrigen Triage-Optionen (-x [2-7]) verwenden, um weitere Threat-Hunting-Informationen vom Triage-Endpunkt zu erhalten.


Hinweis zu URLHaus, Malware Bazaar und Threat Fox:

Ab der zweiten Jahreshälfte 2025 wird ein Auth-Key (API) erforderlich sein, um die Dienste URLHaus, Malware Bazaar und Threat Fox zu nutzen.


Hinweis zur Hintergrundfarbe des Terminals:

Malwoverview wurde entwickelt, um Ausgaben für einen dunklen Terminalhintergrund zu erzeugen. Es gibt jedoch die Option -o 0, die die Ausgabefarben für einen hellen Hintergrund ändert und anpasst.


Um die Installation zu überprüfen, führen Sie Folgendes aus:

root@kitploit:~
   malwoverview --help
   

Weitere Informationen sind verfügbar unter:

root@kitploit:~
   (PYPI.org-Repository) https://pypi.org/project/malwoverview/
   (Github) https://github.com/alexandreborges/malwoverview

Wenn Sie die manuelle Installation durchführen möchten (normalerweise nicht erforderlich), müssen nur wenige Schritte ausgeführt werden, wie im nächsten Unterabschnitt gezeigt.

MANUELLE INSTALLATION (REMnux und Ubuntu)

  1. Python-Version 3.11 oder höher (Nur Python 3.x !!! Es funktioniert NICHT mit Python 2.7)

    root@kitploit:~
    $ apt-get install python3.11  (zum Beispiel)
    
  2. Python-magic.

    Um das Paket python-magic zu installieren, können Sie den folgenden Befehl ausführen:

    root@kitploit:~
    $ pip3.11 install python-magic
    

    Oder Sie können es aus dem GitHub-Repository kompilieren:

    root@kitploit:~
    $ git clone https://github.com/ahupp/python-magic
    $ cd python-magic/
    $ python3.11 setup.py build
    $ python3.11 setup.py install
    

    Da es ernsthafte Probleme im Zusammenhang mit den beiden vorhandenen Versionen des Pakets python-magic gibt, wird empfohlen, es von GitHub zu installieren (zweites Verfahren oben) und die Datei magic.py in das GLEICHE Verzeichnis wie das Malwoverview-Tool zu kopieren.

  3. Installieren Sie alle benötigten Python-Pakete:

    root@kitploit:~
    $ pip3.11 install -r requirements.txt
    
    OR
    
    $ pip3.11 install -U pefile
    $ pip3.11 install -U colorama
    $ pip3.11 install -U simplejson
    $ pip3.11 install -U python-magic
    $ pip3.11 install -U requests
    $ pip3.11 install -U validators
    $ pip3.11 install -U geocoder
    $ pip3.11 install -U polyswarm-api
    $ pip3.11 install -U pathlib
    $ pip3.11 install -U configparser
    
  4. Um ein Android-Mobilgerät zu überprüfen, müssen Sie das Tool "adb" installieren:

    root@kitploit:~
    $ sudo apt get install adb
    

    PS: Bevor Sie die Android-Optionen ausprobieren, prüfen Sie:

    root@kitploit:~
    * Ob das adb-Tool in der PATH-Umgebungsvariable aufgeführt ist.
    * Ob das System autorisierten Zugriff auf das Gerät hat, indem Sie "adb devices -l" verwenden.
    

HILFE

usage: python malwoverview.py -c -d -o <0|1> -v <1-20> -V -a <1-13> -A -l <1-8> -L <hash|file type> -j <1-8> -J -p <1-8> -P -y <1-5> -Y -n <1-5> -N -m <1-9> -M -b <1-15> -B -x <1-9> -X -ip <1-8> -IP -O --nist <1-5> --NIST -vc <1-8> -VC -s <1-2> -S -ab <1> -AB -gn <1> -GN -wh <1-2> -WH -ct <1-2> -CT -u <1-5> -U --correlate-hash --extract-iocs <file|url> --yara --yara-target --peinfo <file|directory> --entropy-threshold --sigcheck <file|directory> --no-signature --sig-verify-mode <any|first|all|best> --output-format text|json|csv --proxy --quiet --verbose --no-cache --cache-ttl --cache-stats --prune-cache --clear-cache --no-resolve --defang --no-ioc-filter --report html|pdf --interactive --tui --attack-map

Malwoverview ist ein Erstantwort-Tool für die Bedrohungssuche (Threat Hunting), geschrieben von Alexandre Borges.

MALWARE-OPTIONEN: Optionen für Malware-Analyse und Intelligence-Abfragen

root@kitploit:~
-h, --help

	+ diese Hilfemeldung anzeigen und beenden

-c CONFIG FILE, --config CONFIG FILE

	+ Eine benutzerdefinierte Konfigurationsdatei verwenden, um APIs anzugeben.

-d DIRECTORY, --directory DIRECTORY

	+ Gibt das Verzeichnis an, das Malware-Beispiele enthält, die gegen VIRUS TOTAL geprüft werden sollen.
	+ Verwenden Sie die Option -D, um zu entscheiden, ob Sie eine öffentliche VT-API oder eine Premium-VT-API verwenden.

-o BACKGROUND, --background BACKGROUND

	+ Passt die Ausgabefarben an ein Terminal mit hellem Hintergrund an. 
	+ Die Standardeinstellung ist ein Terminal mit dunklem Hintergrund.

-v VIRUSTOTAL, --virustotal_option VIRUSTOTAL

	+ -v 1: Wenn eine Datei über die Option -V angegeben wird, fragt es die VIRUS-TOTAL-Datenbank (API v.3) ab, um den Bericht für die angegebene Datei über die Option -V zu erhalten.
	+ v 2: Es zeigt einen Antivirenbericht für eine angegebene Datei über die Option -V an (API v.3);
	+ v 3: gleich wie -v2, aber die IAT und EAT der Binärdatei werden ebenfalls angezeigt (API v.3); 
	+ v 4: Es extrahiert das Overlay; 
	+ v 5: reicht eine URL zum VT-Scanning ein; 
	+ v 6: reicht eine IP-Adresse an Virus Total ein; 
	+ v 7: Diese Option ruft einen Bericht über die angegebene Domain von Virus Total ab; 
	+ v 8: Überprüft einen bestimmten Hash gegen Virus Total; 
	+ v 9: reicht ein Beispiel an VT ein (bis zu 32 MB). Verwenden Sie einen Schrägstrich, um die Zieldatei auf Windows-Systemen anzugeben. Erfordert die Übergabe der Beispieldatei mit der Option -V; 
	+ -v 10: Überprüft Hashes aus einer bereitgestellten Datei über die Option -V. Diese Option verwendet die öffentliche VT-API v.3;
	+ -v 11: Überprüft Hashes aus einer bereitgestellten Datei über die Option -V. Diese Option verwendet die Premium-API v.3; 
	+ -v 12: Es zeigt Verhaltensinformationen eines Beispiels anhand eines Hashs über die Option -V. Diese Option verwendet die VT-API v.3; -v 13: Es reicht GROSSE Dateien (über 32 MB) über die API v.3 an VT ein;
	+ -v 14: reicht einen Retrohunt-Job ein, der die mit -V angegebene YARA-Regeldatei oder das Regelverzeichnis verwendet (VT scannt die in den vergangenen Monaten erhaltenen Beispiele gegen die Regeln);
	+ -v 15: listet Ihre Retrohunt-Jobs auf, optional gefiltert nach einem über -V übergebenen Status (starting, running, aborting, aborted oder finished);
	+ -v 16: zeigt den Status und Fortschritt des Retrohunt-Jobs, dessen ID mit -V angegeben wird;
	+ -v 17: listet die Dateien auf, die vom Retrohunt-Job mit der angegebenen ID -V gefunden wurden;
	+ -v 18: erstellt ein Livehunt-Regelset aus der mit -V angegebenen YARA-Regeldatei oder dem Regelverzeichnis (VT gleicht dann jede neue Einreichung damit ab);
	+ -v 19: listet Ihre Livehunt-Regelsets auf;
	+ -v 20: listet Ihre Livehunt-Benachrichtigungen auf. Die Optionen 14 bis 20 benötigen einen VT-Schlüssel mit Premium- (Enterprise-) Berechtigungen;

-V VIRUSTOTAL_ARG, --virustotal_arg VIRUSTOTAL_ARG

	+ Stellt das Argument für die Option -v bereit. Wenn "-v 1" bis "-v 4", dann muss -V ein Dateipfad sein; Wenn "-v 5", dann muss -V eine URL sein; Wenn "-v 6", dann muss -V eine IP-Adresse sein; Wenn "-v 7", dann muss -V eine Domain sein; Wenn "-v 8", dann muss -V ein Hash (MD5/SHA1/SHA256) sein; Wenn "-v 9" oder "-v 13", dann muss -V ein einzureichender Dateipfad sein; Wenn "-v 10" oder "-v 11", dann muss -V eine Datei sein, die Hashes enthält (einer pro Zeile); Wenn "-v 12", dann muss -V ein Hash für die Verhaltensanalyse sein; Wenn "-v 14" oder "-v 18", dann muss -V eine YARA-Regeldatei oder ein Regelverzeichnis sein; Wenn "-v 15", dann kann -V ein Auftragsstatus sein; Wenn "-v 16" oder "-v 17", dann muss -V eine Retrohunt-Job-ID sein.

-a HYBRID_ANALYSIS, --hybrid_option HYBRID_ANALYSIS

	+ Dieser Parameter ruft Berichte von HYBRID ANALYSIS ab, lädt Beispiele herunter und reicht Beispiele zur Analyse ein. 
	+ Die möglichen Werte sind: 
		+ 1: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-7-32-Bit-Umgebung ab; 
		+ 2: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-7-32-Bit-Umgebung ab (HWP-Unterstützung); 
		+ 3: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Windows-64-Bit-Umgebung ab; 
		+ 4: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Android-Umgebung ab; 
		+ 5: ruft einen Bericht für einen bestimmten Hash oder ein bestimmtes Beispiel aus einer Linux-64-Bit-Umgebung ab; 
		+ 6: reicht ein Beispiel in eine Windows-7-32-Bit-Umgebung ein; 
		+ 7: reicht ein Beispiel in eine Windows-7-32-Bit-Umgebung mit HWP-Unterstützung ein; 
		+ 8: reicht ein Beispiel in eine Windows-7-64-Bit-Umgebung ein;
		+ 9: reicht ein Beispiel in eine Android-Umgebung ein; 
		+ 10: reicht ein Beispiel in eine Linux-64-Bit-Umgebung ein;
		+ 11: lädt das Beispiel für einen bestimmten Hash herunter (das gespeicherte Beispiel ist unabhängig von der Sandbox-Umgebung dasselbe, daher ersetzt eine einzelne Option die bisherigen Optionen 11 bis 15); 
		+ 12: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile); 
		+ 13: Verzeichnisscan – berechnet SHA256 für jede Datei und prüft gegen Hybrid Analysis.

-A SUBMIT_HA, --ha_arg SUBMIT_HA

	+ Stellt das Argument für die Option -a von HYBRID ANALYSIS bereit. Wenn "-a 1" bis "-a 5", dann muss -A ein Hash oder ein Dateipfad sein (automatisch erkannt); Wenn "-a 6" bis "-a 10", dann muss -A ein einzureichender Dateipfad sein; Wenn "-a 11", dann muss -A ein herunterzuladender Hash sein; Wenn "-a 12", dann muss -A eine Datei sein, die Hashes enthält (einer pro Zeile); Wenn "-a 13", dann muss -A ein zu scannender Verzeichnispfad sein.

-D VT_PUBLIC_PREMIUM, --vtpubpremium VT_PUBLIC_PREMIUM

	+ Diese Option muss zusammen mit der Option -d verwendet werden. 
	+ Mögliche Werte: 
		+ <0> verwendet die Premium-VT-API v3 (Standard); 
		+ <1> verwendet die öffentliche VT-API v3.
		
-l MALSHARE_HASHES, --malsharelist MALSHARE_HASHES

	+ Diese Option lädt ein Beispiel herunter und zeigt Hashes eines bestimmten Typs aus den letzten 24 Stunden aus dem MALSHARE-Repository an. 
	+ Mögliche Werte sind: 
		+ 1: Beispiel herunterladen; 
		+ 2: PE32 (Standard) ; 
		+ 3: ELF ; 
		+ 4: Java; 
		+ 5: PDF ; 
		+ 6: Die in den letzten 24 Stunden verfügbaren Dateitypen auflisten (und wie viele Beispiele von jedem); 
		+ 7: Liste der Hashes der letzten 24 Stunden; 
		+ 8: Hashes des mit -L angegebenen Dateityps auflisten (verwenden Sie -l 6, um die gültigen Dateitypen herauszufinden).

-L MALSHARE_HASH_SEARCH, --malshare_hash MALSHARE_HASH_SEARCH

	+ Stellt einen Hash als Argument für das Herunterladen eines Beispiels aus dem MALSHARE-Repository (-l 1) bereit oder, wenn es mit -l 8 verwendet wird, den Dateityp, dessen Hashes aufgelistet werden sollen.
	
-j HAUS_OPTION, --haus_option HAUS_OPTION

	+ Diese Option ruft Informationen von URLHaus ab, abhängig vom als Argument übergebenen Wert: 
		+ 1: führt den Download des angegebenen Beispiels durch; 
		+ 2: fragt Informationen über einen bereitgestellten Hash ab; 
		+ 3: sucht Informationen über eine angegebene URL; 
		+ 4: sucht eine schädliche URL anhand eines angegebenen Tags (Groß-/Kleinschreibung beachten); 
		+ 5: sucht nach Payloads anhand eines Tags; 
		+ 6: ruft eine Liste von herunterladbaren Links zu aktuellen Payloads ab; 
		+ 7: ruft eine Liste aktueller schädlicher URLs ab; 
		+ 8: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile).

-J HAUS_ARG, --haus_arg HAUS_ARG

	+ Stellt das Argument für die Option -j von URLHaus bereit. Wenn "-j 1", dann muss -J ein SHA256-Hash sein, um das Beispiel herunterzuladen; Wenn "-j 2", dann muss -J ein Hash (MD5/SHA1/SHA256) zum Suchen sein; Wenn "-j 3", dann muss -J eine zu überprüfende URL sein; Wenn "-j 4", dann muss -J ein Tag sein (Groß-/Kleinschreibung beachten); Wenn "-j 5", dann muss -J ein Signaturname sein.

-p POLY_OPTION, --poly_option POLY_OPTION

	+ (Nur für Linux) Diese Option bezieht sich auf POLYSWARM-Operationen:
		+ 1. sucht Informationen zu einem bestimmten Hash, der über die Option -P bereitgestellt wird; 
		+ 2. reicht ein von Option -P bereitgestelltes Beispiel zur Analyse durch die Polyswarm-Engine ein; 
		+ 3. lädt ein Beispiel von Polyswarm herunter, indem der Hash über die Option -P angegeben wird. Achtung: Polyswarm erzwingt maximal 20 Beispiele pro Monat; 
		+ 4. sucht nach ähnlichen Beispielen anhand einer Beispieldatei über Option -P;
		+ 5. sucht nach Beispielen, die mit einer bereitgestellten IP-Adresse über Option -P zusammenhängen; 
		+ 6. sucht nach Beispielen, die mit einer angegebenen Domain über Option -P zusammenhängen; 
		+ 7. sucht nach Beispielen, die mit einer bereitgestellten URL über Option -P zusammenhängen; 
		+ 8. sucht nach Beispielen, die mit einer bereitgestellten Malware-Familie über Option -P zusammenhängen.

-P POLYSWARM_ARG, --poly_arg POLYSWARM_ARG

	+ (Nur für Linux) Stellt ein Argument für die Option -p von POLYSWARM bereit.

-y ANDROID_OPTION, --android_option ANDROID_OPTION

	+ Diese ANDROID-Option hat mehrere mögliche Werte: 
		+ <1>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe von Multithreads gegen Hybrid Analysis prüfen. Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben; 
		+ <2>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe der Public API gegen VirusTotal prüfen (langsamer wegen 60 Sekunden Verzögerung für jeweils 4 Hashes). Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben; 
		+ <3>: Alle Drittanbieter-APK-Pakete vom über USB verbundenen Android-Gerät mithilfe von Multithreads gegen VirusTotal prüfen (nur für Private Virus API). Hinweise: Das Android-Gerät muss nicht gerootet sein und das System muss das adb-Tool in der PATH-Umgebungsvariable haben; 
		+ <4>: Sendet ein Drittanbieter-APK von Ihrem über USB verbundenen Android-Gerät an Hybrid Analysis; 
		+ 5. Sendet ein Drittanbieter-APK von Ihrem über USB verbundenen Android-Gerät an Virus-Total.

-Y ANDROID_ARG, --android_arg ANDROID_ARG

	+ Diese Option stellt das Argument für -y von ANDROID bereit.

-n ALIENVAULT, --alienvault ALIENVAULT

	+ Prüft mehrere Informationen von ALIENVAULT. Die möglichen Werte sind: 
		+ 1: Die abonnierten Pulses abrufen; 
		+ 2: Informationen über eine IP-Adresse abrufen; 
		+ 3: Informationen über eine Domain abrufen; 
		+ 4: Informationen über einen Hash abrufen; 
		+ 5: Informationen über eine URL abrufen.

-N ALIENVAULT_ARGS, --alienvaultargs ALIENVAULT_ARGS

	+ Stellt das Argument für die Option -n von ALIENVAULT bereit. Wenn "-n 1", dann muss -N die Anzahl der abzurufenden abonnierten Pulses sein; Wenn "-n 2", dann muss -N eine IP-Adresse sein; Wenn "-n 3", dann muss -N eine Domain sein; Wenn "-n 4", dann muss -N ein Hash (MD5/SHA256) sein; Wenn "-n 5", dann muss -N eine URL sein.

-m MALPEDIA, --malpedia MALPEDIA

	+ Diese Option bezieht sich auf MALPEDIA und hat je nach gewähltem Wert unterschiedliche Bedeutungen. Also:
		+ 1: Meta-Informationen für alle Familien auflisten; 
		+ 2: Alle Akteurs-IDs auflisten; 
		+ 3: Alle verfügbaren Payloads, organisiert nach Familie, von Malpedia auflisten; 
		+ 4: Meta-Informationen von einem bestimmten Akteur abrufen; dazu muss die Option -M verwendet werden. Versuchen Sie außerdem, die korrekte Akteurs-ID zu bestätigen, indem Sie malwoverview mit der Option -m 3 ausführen; 
		+ 5: Alle Familien-IDs auflisten; 
		+ 6: Meta-Informationen von einer bestimmten Familie abrufen; dazu muss die Option -M verwendet werden. Versuchen Sie außerdem, die korrekte Familien-ID zu bestätigen, indem Sie malwoverview mit der Option -m 5 ausführen; 
		+ 7: Ein Malware-Beispiel von Malpedia abrufen (Zip-Format -- Passwort: infected). Es ist notwendig, den angeforderten Hash mit der Option -M anzugeben;
		+ 8: Eine Zip-Datei mit Yara-Regeln für eine bestimmte Familie abrufen (die möglichen Familien mit -m 5 ermitteln), die mit der Option -M angegeben werden muss; 
		+ 9: Eine Zip-Datei mit dem vollständigen Malpedia-Yara-Regelsatz für eine TLP-Stufe abrufen, die mit -M als einer von tlp_white, tlp_green, tlp_amber oder auto angegeben werden muss (die Kurzformen white, green und amber werden ebenfalls akzeptiert). Kombinieren Sie dies mit --yara, um mit den heruntergeladenen Regeln zu scannen.

-M MALPEDIAARG, --malpediarg MALPEDIAARG

	+ Stellt das Argument für die Option -m von MALPEDIA bereit. Wenn "-m 4", dann muss -M ein Akteursname sein (mit -m 2 bestätigen); Wenn "-m 6", dann muss -M ein Familienname sein (mit -m 5 bestätigen); Wenn "-m 7", dann muss -M ein Hash sein, um das Beispiel herunterzuladen; Wenn "-m 8", dann muss -M ein Familienname sein, um YARA-Regeln zu erhalten.

-b BAZAAR, --bazaar BAZAAR+ Prüft mehrere Informationen von MALWARE BAZAAR und THREATFOX. Die möglichen 
	Werte sind: 
		+ 1: (Bazaar) Informationen zu einer Malware-Probe anhand eines Hashs abfragen; 
		+ 2: (Bazaar) Informationen und eine Liste von Malware-Proben abrufen, die 
		einem bestimmten Tag entsprechen; 
		+ 3: (Bazaar) Eine Liste von Malware-Proben anhand eines angegebenen imphash abrufen; 
		+ 4: (Bazaar) Die neuesten Malware-Proben abfragen; 
		+ 5: (Bazaar) Eine Malware-Probe von Malware Bazaar herunterladen, indem ein 
		SHA256-Hash angegeben wird. Die heruntergeladene Probe wird mit dem folgenden 
		Passwort gezippt: infected; 
		+ 6: (ThreatFox) Den aktuellen IOC-Datensatz der letzten x Tage abrufen, angegeben 
		über Option -B (maximal 7 Tage); 
		+ 7: (ThreatFox) Nach dem angegebenen IOC auf ThreatFox suchen, angegeben über Option -B; 
		+ 8: (ThreatFox) IOCs anhand des angegebenen Tags suchen, angegeben über Option -B; 
		+ 9: (ThreatFox) IOCs anhand der angegebenen Malware-Familie suchen, angegeben 
		über Option -B; 
		+ 10. (ThreatFox) Alle verfügbaren Malware-Familien auflisten.
		+ 11: (Bazaar) Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile)
		gegen Malware Bazaar;
		+ 12: (Bazaar) Verzeichnisscan – berechnet SHA256 für jede Datei in einem
		Verzeichnis und prüft gegen Malware Bazaar;
		+ 13: (Bazaar) Proben suchen, die dem mit Option -B angegebenen YARA-Regelnamen 
		entsprechen. Regelnamen werden am Ende eines Hash-Berichts (-b 1) aufgelistet 
		und sind auch die Regelnamen im YARAify-Regelsatz, der mit -b 14 heruntergeladen 
		und mit -b 15 extrahiert wird;
		+ 14: (YARAify) Den YARAify-Regelsatz (abuse.ch) herunterladen, der den 
		Regelsatz hinter Malware Bazaar darstellt;
		+ 15: (YARAify) Den heruntergeladenen YARAify-Regelsatz in ein Regelverzeichnis 
		extrahieren, das an --yara übergeben werden kann.

-B BAZAAR_ARG, --bazaararg BAZAAR_ARG

	+ Stellt das Argument für die Option -b von MALWARE BAZAAR und THREAT FOX bereit:
		+ „-b 1" bedeutet, dass das Argument von -B ein Hash sein muss und ein Bericht 
		über die Probe abgerufen wird; 
		+ „-b 2" bedeutet, dass das Argument von -B ein Malware-Tag sein muss und die 
		letzten Proben, die diesem Tag entsprechen, angezeigt werden; 
		+ „-b 3" bedeutet, dass das von -M angegebene Argument ein imphash sein muss und 
		die letzten Proben, die diesem imphash entsprechen, angezeigt werden; 
		+ „-b 4" bedeutet, dass das von -M angegebene Argument „100 or time" sein muss, 
		wobei „100" die letzten „100 Proben" auflistet und „time" die letzten Proben 
		auflistet, die in den letzten 60 Minuten zu Malware Bazaar hinzugefügt wurden; 
		+ „-b 5" bedeutet, dass die Probe heruntergeladen wird und das Argument von -B 
		ein SHA256-Hash der Probe sein muss, die Sie von Malware Bazaar herunterladen möchten; 
		+ „-b 6" bedeutet, dass eine Liste von IOCs abgerufen wird und der Wert von -B 
		die Anzahl der TAGE ist, nach denen solche IOCs gefiltert werden. Die maximale 
		Zeit beträgt 7 (Tage); 
		+ „-b 7" bedeutet, dass das Argument von -B das IOC ist, nach dem Sie suchen möchten; 
		+ „-b 8" bedeutet, dass das Argument von -B das TAG des IOC ist, nach dem Sie 
		suchen möchten; 
		+ „-b 9" bedeutet, dass das Argument von -B die Malware-Familie ist, für die 
		Sie nach IOCs suchen möchten;
		
-x TRIAGE, --triage TRIAGE

	+ Liefert Informationen von TRIAGE gemäß dem angegebenen Wert: 
		+ 1: Diese Option ruft allgemeine Informationen zur Probe ab, indem ein 
		Argument mit der Option -X in den folgenden möglichen Formaten angegeben wird: 
			- sha256:<value>
			- sha1:<value>
			- md5:<value>
			- family:<value>
			- score:<value>
			- tag:<value>
			- url:<value>
			- wallet:<value>
			- ip:<value>; 
			
		+ 2: Einen zusammenfassenden Bericht für eine angegebene Triage-ID abrufen (erhalten über Option -x 1); 
		+ 3: Eine Probe zur Analyse einreichen; 
		+ 4: Eine Probe über eine URL zur Analyse einreichen; 
		+ 5: Die durch die Triage-ID angegebene Probe herunterladen; 
		+ 6: Die pcapng-Datei der zur angegebenen Triage-ID gehörenden Probe herunterladen; 
		+ 7: Einen dynamischen Bericht für die angegebene Triage-ID abrufen (erhalten über Option -x 1);
		+ 8: Batch-Hash-Prüfung aus einer Datei (ein Hash pro Zeile) gegen Triage;
		+ 9: Verzeichnisscan – berechnet SHA256 für jede Datei in einem Verzeichnis
		und prüft gegen Triage.

-X TRIAGE_ARG, --triagearg TRIAGE_ARG

	+ Stellt das Argument für die Option -x von TRIAGE bereit. Wenn „-x 1", muss -X
	eine Suchanfrage sein (z. B. sha256:<hash>, family:<name>, tag:<tag>,
	ip:<ip>); Wenn „-x 2", muss -X eine Triage-Beispiel-ID sein (erhalten über
	-x 1); Wenn „-x 3", muss -X ein Dateipfad sein, der eingereicht werden soll; Wenn „-x 4"
	muss -X eine URL sein, die eingereicht werden soll; Wenn „-x 5" oder „-x 6", muss -X
	eine Triage-Beispiel-ID sein, die heruntergeladen werden soll; Wenn „-x 7", muss -X eine
	Triage-Beispiel-ID für den dynamischen Bericht sein; Wenn „-x 8", muss -X eine Datei
	sein, die Hashes enthält (eine pro Zeile); Wenn „-x 9", muss -X ein Verzeichnispfad
	sein, der gescannt werden soll.

  -O OUTPUTDIR, --output-dir OUTPUTDIR
        
        + Legt das Ausgabeverzeichnis für alle Probe-Downloads fest.
  
  -ip IP, --ip IP

  + Ruft IP-Informationen aus verschiedenen Quellen ab. Die möglichen Werte sind:
        + 1: Details für eine mit -IP angegebene IP-Adresse von IPInfo abrufen;
        + 2: Entfernt in 8.1.0 (BGPView eingestellt);
        + 3: Details für eine mit -IP angegebene IP-Adresse von allen
        verfügbaren Threat-Intelligence-Diensten abrufen (VirusTotal/Alienvault);
        + 4: Details für eine IP-Adresse von Shodan abrufen;
        + 5: Details für eine IP-Adresse von AbuseIPDB abrufen;
        + 6: Details für eine IP-Adresse von GreyNoise abrufen;
        + 7: Details für eine IP-Adresse von allen Diensten abrufen (umfassend);
        + 8: Batch-Prüfung von IP-Adressen aus einer Datei (eine pro Zeile) gegen
        VirusTotal und eine Übersichtstabelle anzeigen (IP-Adresse, Land, AS-Inhaber,
        Erkennung). Verwenden Sie -D, um zwischen Public (-D 1) und Premium
        (-D 0, Standard) VT API zu wählen.

  -IP IPARG, --iparg IPARG

        + Stellt ein Argument für die Option -ip bereit. Für -ip 1 bis 7 muss es
        eine gültige IP-Adresse sein (IPv4 oder IPv6); für -ip 8 muss es eine
        Datei sein, die IP-Adressen enthält (eine pro Zeile).

-s SHODAN, --shodan SHODAN

	+ SHODAN-Optionen:
		+ 1: IP-Lookup;
		+ 2: Suchanfrage.

-S SHODAN_ARG, --shodanarg SHODAN_ARG

	+ Stellt das Argument für die Option -s von SHODAN bereit. Wenn „-s 1", muss -S
	eine IP-Adresse sein; Wenn „-s 2", muss -S eine Suchanfrage sein (z. B.
	„apache", „port:22 country:BR").

-ab ABUSEIPDB, --abuseipdb ABUSEIPDB

	+ ABUSEIPDB-Optionen:
		+ 1: IP-Reputation prüfen.

-AB ABUSEIPDB_ARG, --abuseipdbarg ABUSEIPDB_ARG

	+ Stellt eine IP-Adresse für die Option -ab von ABUSEIPDB bereit.

-gn GREYNOISE, --greynoise GREYNOISE

	+ GREYNOISE-Optionen:
		+ 1: Schnelle IP-Prüfung (Community-API).

-GN GREYNOISE_ARG, --greynoisearg GREYNOISE_ARG

	+ Stellt eine IP-Adresse für die Option -gn von GREYNOISE bereit.

-wh WHOIS, --whois WHOIS

	+ WHOIS-Optionen:
		+ 1: Domain-WHOIS-Abfrage;
		+ 2: IP-WHOIS/RDAP-Abfrage.

-WH WHOIS_ARG, --whoisarg WHOIS_ARG

	+ Stellt das Argument für die Option -wh von WHOIS bereit. Wenn „-wh 1", muss -WH
	ein Domain-Name sein; Wenn „-wh 2", muss -WH eine IP-Adresse sein.

-ct CRTSH, --crtsh CRTSH

	+ Fragt die Certificate-Transparency-Protokolle über crt.sh ab; es ist
	kein API-Schlüssel erforderlich. Mögliche Werte:
		+ 1: Listet die verschiedenen DNS-Namen auf, die in den für die mit -CT
		angegebene Domain ausgestellten Zertifikaten zu sehen sind – eine einfache
		Methode, Subdomains zu ermitteln. Namen, die zu anderen Domains gehören
		und auftauchen, weil ein Zertifikat mehrere Mandanten abdecken kann,
		werden getrennt gezählt und gemeldet;
		+ 2: Listet die Zertifikate selbst auf (Kennung, Aussteller, Common
		Name und Gültigkeitsdaten, neueste zuerst).

-CT CRTSH_ARG, --crtsharg CRTSH_ARG

	+ Stellt den Domain-Namen bereit, der von der Option -ct abgefragt wird.

-u URLSCANIO, --urlscanio URLSCANIO

	+ URLSCAN.IO-Optionen:
		+ 1: Eine URL zum Scannen einreichen;
		+ 2: Scan-Ergebnis per UUID abrufen;
		+ 3: Scans mit der Elasticsearch-Abfragesyntax durchsuchen
		(z. B. „page.server:nginx", „task.tags:phishing");
		+ 4: Scans nach Domain durchsuchen;
		+ 5: Scans nach IP durchsuchen.

-U URLSCANIO_ARG, --urlscanioarg URLSCANIO_ARG

	+ Stellt das Argument für die Option -u von URLSCAN.IO bereit. Wenn „-u 1", muss -U
	eine URL sein, die zum Scannen eingereicht wird; Wenn „-u 2", muss -U eine UUID sein
	(erhalten über -u 1); Wenn „-u 3", muss -U eine Elasticsearch-Abfrage sein
	(z. B. „page.server:nginx", „task.tags:phishing"); Wenn „-u 4", muss -U
	eine Domain sein; Wenn „-u 5", muss -U eine IP-Adresse sein.

--correlate-hash HASH

	+ Dienstübergreifende Hash-Korrelation: Fragt einen Hash bei VirusTotal,
	Hybrid Analysis, Triage und AlienVault ab und erstellt einen konsolidierten Bericht.

--extract-iocs SOURCE

	+ IOCs (Hashes, IPs, URLs, Domains, E-Mails, CVEs) aus einer Datei
	(.txt, .pdf, .eml) oder URL (http/https) extrahieren.
	Die PDF-Extraktion erfordert: pip install malwoverview[pdf]

--yara RULES_FILE

	+ YARA-Regeldatei zum Scannen. Muss zusammen mit --yara-target verwendet werden.
	Erforderlich: pip install malwoverview[yara]

--yara-target TARGET

	+ Datei oder Verzeichnis, das mit YARA-Regeln gescannt werden soll.

--peinfo TARGET

	+ Lokale PE-Triage einer Datei oder eines Verzeichnisses (kein API-Schlüssel): Dateityp, Größe,
	Overlay, Overlay-Größe und Entropie. Verzeichnisse werden rekursiv gescannt.
	Die Entropie ist die höchste PE-Section-Entropie oder die Shannon-Entropie
	der gesamten Datei bei Nicht-PE-Dateien.

--entropy-threshold VALUE

	+ Entropiewert, ab dem --peinfo eine Datei als gepackt oder
	verschlüsselt markiert. Standard: 7.0

--sigcheck TARGET

	+ Prüft die Authenticode-Signatur einer Datei oder eines Verzeichnisses (kein API-Schlüssel):
	Status, Unterzeichner, Aussteller, Zertifikatsdaten, Digest-Algorithmus, Zertifikats-
	Thumbprint und Seriennummer. Der Status ist einer von VALID, TAMPERED,
	UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE (keine eingebettete Signatur),
	PRESENT (eine Signatur ist vorhanden, wurde aber nicht verifiziert) oder N/A (keine
	PE-Datei). Es werden nur eingebettete Signaturen gelesen: Eine als NONE gemeldete Datei
	kann dennoch über einen Windows-Katalog signiert sein.
	Für die vollständige Verifizierung ist erforderlich: pip install malwoverview[signature]

	VALID bedeutet, dass die Datei noch mit dem Zertifikat übereinstimmt, mit dem sie
	signiert wurde. Es ist kein Urteil über die Datei: Signierzertifikate werden gestohlen,
	missbraucht und versehentlich ausgestellt, und Malware hat bereits gültige Microsoft-
	Signaturen getragen. Eine eingebettete Signatur wird im Overlay gespeichert, daher meldet
	eine signierte Datei immer eine, und dieses Overlay ist kein angehängter Payload.

	Der Widerruf von Zertifikaten wird nicht geprüft. Es wird keine Netzwerkanfrage gestellt,
	daher meldet eine Datei, die mit einem später widerrufenen Zertifikat signiert wurde,
	weiterhin VALID.

	Eine Signatur bleibt nach Ablauf ihres Zertifikats VALID, wenn sie eine Gegensignatur
	trägt, denn die Gegensignatur beweist, dass die Datei signiert wurde, während das
	Zertifikat noch gültig war. So soll Authenticode funktionieren, und der Bericht weist
	darauf hin, wenn dies geschieht: Ein Ablaufdatum in der Vergangenheit neben VALID ist
	kein Widerspruch.

	Eine Datei kann mehr als eine eingebettete Signatur tragen, normalerweise SHA-1 für
	Kompatibilität plus SHA-256, und die Unterzeichner unterscheiden sich häufig. Die
	Spalte Signer zeigt eine davon und kennzeichnet die übrigen als (+N); die Ausführung
	von --sigcheck auf einer einzelnen Datei listet jede Signatur mit ihrem eigenen
	Digest-Algorithmus, Zertifikat, Thumbprint und Seriennummer auf.

--no-signature

	+ Die Signaturprüfung in --peinfo und --sigcheck überspringen und nur melden,
	ob eine Signatur vorhanden ist. Nützlich bei großen Verzeichnissen.

--sig-verify-mode MODE

	+ Legt fest, welche eingebettete Signatur den Status einer mehrfach signierten Datei
	bestimmt: any, first, all oder best. Standard: best

	best folgt der Signatur mit dem stärksten Digest-Algorithmus, also der, die Windows
	berücksichtigt. first folgt der Dateireihenfolge und entspricht sigcheck.exe.
	all erfordert, dass jede Signatur verifiziert wird, und any akzeptiert die Datei,
	wenn eine einzelne es tut. Die Wahl ist wichtig: Bei 517 mehrfach signierten Treibern
	ändern 37 ihren Status je nach dieser Einstellung, und any meldet bei 21 Dateien
	VALID, die first ablehnt.

--attack-map

	+ MITRE-ATT&CK-Technikzuordnung für Verhaltensberichte aktivieren.

ALLGEMEINE OPTIONEN: Optionen für Ausgabeformat, Proxy, Cache und Ausführlichkeit

root@kitploit:~
--output-format text|json|csv

	+ Ausgabeformat: text (Standard, farbiges Terminal), json oder csv.

--proxy URL

	+ HTTP/HTTPS/SOCKS5-Proxy-URL (z. B. socks5://127.0.0.1:9050).

--quiet

	+ Banner und kosmetische Ausgaben unterdrücken.

--verbose

	+ Debug-Informationen anzeigen (Anfrage-URLs, Zeitmessung usw.).

--no-cache

	+ Ergebnis-Caching deaktivieren.

--cache-ttl SECONDS

	+ Cache-Lebensdauer in Sekunden (Standard: 3600).

--cache-stats

	+ Den Speicherort des lokalen Ergebnis-Caches anzeigen, wie viele Einträge er enthält,
	wie viele davon bei dem aktuellen --cache-ttl abgelaufen sind, und seine Größe auf der
	Festplatte. Danach beenden.

--prune-cache

	+ Nur die abgelaufenen Einträge aus dem lokalen Ergebnis-Cache löschen (gemäß
	--cache-ttl) und beenden.

--clear-cache

	+ Alle Einträge aus dem lokalen Ergebnis-Cache löschen und beenden.

--no-resolve

	+ Die in den Ergebnissen gefundenen Hostnamen nicht auflösen oder geolokalisieren. Beim
	Auflisten eines Feeds (zum Beispiel der URLHaus-Payload- und Tag-Listen) führt Ihr Host
	normalerweise für jede URL, die er anzeigt, einen Lookup durch, was dem Betreiber dieser
	Infrastruktur verrät, dass sie untersucht wird. Mit dieser Option zeigt die Spalte
	Standort stattdessen „Not Resolved" an.

--defang

	+ Die von --extract-iocs aufgelisteten IOCs in entschärfter Form ausgeben
	(hxxp://example[.]com), damit sie ohne klickbar zu werden in einen Bericht oder ein
	Ticket kopiert werden können. Dies gilt nur für diese Auflistung und ändert nur die
	Ausgabe: Die Abfragen werden weiterhin mit den echten Werten durchgeführt.

--no-ioc-filter

	+ Die Rauschfilterung deaktivieren, die --extract-iocs standardmäßig anwendet.
	Normalerweise werden bei einer HTML-Seite die Blöcke <script>, <style> und <svg> übersprungen,
	eine Domain wird nur gemeldet, wenn ihr letztes Label eine echte Top-Level-Domain ist,
	und Links zurück zur Quellseite oder zu bekannten Seitenelementen (Analytics,
	Schriftarten, Social-Buttons) werden verworfen. Mit dieser Option wird stattdessen jede
	Regex-Übereinstimmung im Rohquelltext gemeldet.

--report html|pdf

	+ Einen Bericht im angegebenen Format erzeugen.
	Für den PDF-Export ist erforderlich: pip install malwoverview[pdf]

--report-file PATH

	+ Ausgabepfad für den erzeugten Bericht.

--interactive

	+ Interaktiven REPL-Modus starten.

--tui

	+ TUI-Modus (Text User Interface) mit Dienstauswahl, Abfrageeingabe und scrollbarem
	Ergebnisbereich starten. Erforderlich: pip install malwoverview[tui]

--enrich

	+ LLM-Anreicherung der Ergebnisse aktivieren. Hängt eine KI-generierte Bedrohungsbewertung
	an jedes Abfrageergebnis an. Funktioniert mit allen Abfragetypen, einschließlich Malware-
	Hash-Lookups, IP-Reputationsprüfungen, CVE-Suchen (NIST und VulnCheck) und
	dienstübergreifender Korrelation. Verwendet den im Abschnitt [LLM] der Datei .malwapi.conf
	konfigurierten Anbieter oder den mit --llm überschriebenen. Unterstützte Anbieter:
	  - claude:  Anthropic Claude API (beste Qualität, kostenpflichtig)
	  - gemini:  Google Gemini API (erfordert ein Zahlungskonto)
	  - openai:  OpenAI API (kostenpflichtig, GPT-Modelle)
	  - ollama:  Lokale Ollama-Instanz (kostenlos, privat)

--llm PROVIDER

	+ Den LLM-Anbieter für die Anreicherung überschreiben (mit --enrich verwenden).
	  Beispiele:
	    malwoverview -v 8 -V <hash> --enrich --llm claude
	    malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm claude
	    malwoverview -vc 3 -VC CVE-2024-3400 --enrich --llm ollama

SCHWACHSTELLEN-OPTIONEN: Abfrageoptionen für Schwachstellen-Datenbanken

root@kitploit:~
  NIST-CVE-Datenbankabfrage:
  Abfrageoptionen für die NIST-CVE-Datenbank (Abfragetyp und -wert sind erforderlich; andere Optionen sind optional)

  --nist NIST_OPTION,   Abfragetyp: 1=CPE/Produktsuche, 2=CVE-ID-Suche, 
                        3=CVSS-v3-Schweregrad, 4=Stichwortsuche, 5=CWE-ID-Suche
  --NIST NIST_ARG       Suchwert (Format hängt vom Abfragetyp ab)
  --time YEARS          Ergebnisse auf die letzten N Jahre begrenzen
  --rpp NUM             Ergebnisse pro Seite (Standard: 100, max: 2000)
  --startindex NUM      Startindex für die Seitenumblätterung (Standard: 0)
  --ncves NUM           Ausgabe auf die ersten N CVEs begrenzen

  VulnCheck-Datenbankabfrage:
  Abfrageoptionen für die VulnCheck-Schwachstellen-Datenbank (Community-/Free-Tarif)

-vc VULNCHECK_OPTION, --vulncheck VULNCHECK_OPTION

	+ Abfragetyp: 1: Verfügbare Indizes auflisten; 
	2: KEV (Known Exploited Vulnerabilities) abrufen; 
	3: CVE in KEV suchen; 
	4: KEV-Backup-Link abrufen; 
	5: MITRE-CVEs auflisten; 
	6: NIST-NVD2-CVEs auflisten; 
	7: CVE in MITRE suchen; 
	8: CVE in NIST NVD2 suchen.

-VC VULNCHECK_ARG, --VULNCHECK VULNCHECK_ARG

	+ Suchwert (CVE-ID für die Optionen 3/7/8, maximale Ergebnisse für die Optionen
	2/5/6, z. B. 50).

UNTERBEFEHLE

Ab Version 8.0 unterstützt Malwoverview eine alternative Unterbefehl-Syntax neben der herkömmlichen flag-basierten Syntax. Beide Syntaxen werden vollständig unterstützt und liefern identische Ergebnisse.

Verfügbare Unterbefehle:

root@kitploit:~
  vt          VirusTotal-Operationen (file, av, hash, url, ip, domain, submit, behavior, batch)
  ha          Hybrid-Analysis-Operationen (report, submit, download, batch, dir)
  bazaar      Malware-Bazaar-Operationen (hash, tag, download, batch, dir)
  triage      Triage-Operationen (search, summary, submit, dynamic, batch, dir)
  urlhaus     URLHaus-Operationen (hash, url, tag, download, batch)
  ip          IP-Adressen-Lookups (info, shodan, abuse, greynoise, all, batch)
  whois       Whois/RDAP-Lookups (domain, ip)
  shodan      Shodan-Operationen (ip, search)
  correlate   Dienstübergreifende Korrelation (hash)
  extract     IOC-Extraktion aus Dateien oder URLs
  yara        YARA-Regel-Scan
  nist        NIST-CVE-Datenbankabfragen
  vulncheck   VulnCheck-Datenbankabfragen

Unterbefehl-Beispiele (äquivalent zur flag-basierten Syntax):

root@kitploit:~
  # These pairs are equivalent:
  malwoverview vt hash <sha256>                     # same as: malwoverview -v 8 -V <sha256>
  malwoverview vt behavior <sha256>                 # same as: malwoverview -v 12 -V <sha256>
  malwoverview ha report <hash> --env 3             # same as: malwoverview -a 3 -A <hash>
  malwoverview ha batch <hashfile>                  # same as: malwoverview -a 12 -A <hashfile>
  malwoverview bazaar hash <sha256>                 # same as: malwoverview -b 1 -B <sha256>
  malwoverview bazaar batch <hashfile>              # same as: malwoverview -b 11 -B <hashfile>
  malwoverview bazaar dir <directory>               # same as: malwoverview -b 12 -B <directory>
  malwoverview triage search sha256:<value>         # same as: malwoverview -x 1 -X sha256:<value>
  malwoverview triage batch <hashfile>              # same as: malwoverview -x 8 -X <hashfile>
  malwoverview ip all <ipaddr>                      # same as: malwoverview -ip 7 -IP <ipaddr>
  malwoverview ip shodan <ipaddr>                   # same as: malwoverview -ip 4 -IP <ipaddr>
  malwoverview ip batch <ipfile>                    # same as: malwoverview -ip 8 -IP <ipfile>
  malwoverview whois domain <domain>                # same as: malwoverview -wh 1 -WH <domain>
  malwoverview correlate hash <sha256>              # same as: malwoverview --correlate-hash <sha256>
  malwoverview extract <file|url>                    # same as: malwoverview --extract-iocs <file|url>
  malwoverview yara <rules> <target>                # same as: malwoverview --yara <rules> --yara-target <target>
  malwoverview nist 2 CVE-2021-44228               # same as: malwoverview --nist 2 --NIST CVE-2021-44228

Verwenden Sie --help mit einem beliebigen Unterbefehl für Details:

root@kitploit:~
  malwoverview vt --help
  malwoverview ip --help
  malwoverview ha report --help

BEISPIELE

MALWARE-OPTIONEN:malwoverview -d /home/remnux/malware/windows_2/

root@kitploit:~
  malwoverview -v 1 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 2 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 3 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 4 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe,
  malwoverview -v 5 -V http://jamogames.com/templates/JLHk/
  malwoverview -v 6 -V 185.220.100.243
  malwoverview -v 7 -V xurl.es
  malwoverview -v 8 -V ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview -v 9 -V cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
  malwoverview -v 10 -V /home/remnux/malware/hash_list_3.txt
  malwoverview -v 11 -V /home/remnux/malware/hash_list_3.txt
  malwoverview -v 12 -V 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  malwoverview -v 13 -V /largefiles/4b3b46558cffe1c0b651f09c719af2779af3e4e0e43da060468467d8df445e93
  malwoverview -v 14 -V /home/remnux/rules/apt_rules.yar
  malwoverview -v 14 -V /home/remnux/rules/
  malwoverview -v 15
  malwoverview -v 16 -V 1712345678-abcdef0123456789
  malwoverview -v 17 -V 1712345678-abcdef0123456789
  malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
  malwoverview -v 19
  malwoverview -v 20
  malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8.exe
  malwoverview -a 2 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 3 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 4 -A malware1.apk
  malwoverview -a 4 -A 82eb6039cdda6598dc23084768e18495d5ebf3bc3137990280bc0d9351a483eb
  malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46
  malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46.elf
  malwoverview -a 6 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 7 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 8 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 9 -A malware_7.apk
  malwoverview -a 10 -A 925f649617743f0640bdfff4b6b664b9e12761b0e24bbb99ca72740545087ad2.elf
  malwoverview -a 11 -A cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
  malwoverview -a 13 -A /home/remnux/malware/samples/
  malwoverview -l 1 -L d3dcc08c9b955cd3f68c198e11d5788869d1b159dc8014d6eaa39e6c258123b0
  malwoverview -l 2
  malwoverview -l 3
  malwoverview -l 4
  malwoverview -l 5
  malwoverview -l 6
  malwoverview -l 8 -L PE32
  malwoverview -j 1 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview -j 2 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview -j 3 -J https://unada.us/acme-challenge/3NXwcYNCa/
  malwoverview -j 4 -J Qakbot
  malwoverview -j 5 -J Emotet
  malwoverview -j 5 -J Icedid
  malwoverview -j 6
  malwoverview -j 7
  malwoverview -j 8 -J /home/remnux/malware/hash_list.txt
  malwoverview -p 1 -P 1999ba265cd51c94e8ae3a6038b3775bf9a49d6fe57d75dbf1726921af8a7ab2
  malwoverview -p 2 -P 301524c3f959d2d6db9dffdf267ab16a706d3286c0b912f7dda5eb42b6d89996.exe
  malwoverview -p 3 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306
  malwoverview -p 4 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306.exe
  malwoverview -p 5 -P 188.40.75.132
  malwoverview -p 6 -P covid19tracer.ca
  malwoverview -p 7 -P http://ksahosting.net/wp-includes/utf8.php
  malwoverview -p 8 -P Qakbot
  malwoverview -y 1
  malwoverview -y 2
  malwoverview -y 3
  malwoverview -y 4 -Y com.spaceship.netprotect
  malwoverview -y 5 -Y com.mwr.dz
  malwoverview -v 1 -V 368afeda7af69f329e896dc86e9e4187a59d2007e0e4b47af30a1c117da0d792.apk
  malwoverview -n 1 -N 10
  malwoverview -n 2 -N 176.57.215.100
  malwoverview -n 3 -N threesmallhills.com
  malwoverview -n 4 -N 6d1756aa6b45244764409398305c460368d64ff9 -o 0
  malwoverview -n 5 -N http://ksahosting.net/wp-includes/utf8.php
  malwoverview -m 1 | more
  malwoverview -m 2 | more
  malwoverview -m 3 | more 
  malwoverview -m 4 -M apt41 | more
  malwoverview -m 5 | more 
  malwoverview -m 6 -M win.qakbot
  malwoverview -m 7 -M 3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d 
  malwoverview -m 8 -M win.qakbot
  malwoverview -m 9 -M tlp_white
  malwoverview -m 9 -M tlp_green
  malwoverview -b 1 -B c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
  malwoverview -b 2 -B Revil | more
  malwoverview -b 3 -B f34d5f2d4577ed6d9ceec516c1f5a744
  malwoverview -b 4 -B 100 
  malwoverview -b 4 -B time | more
  malwoverview -b 5 -B bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
  malwoverview -b 6 -B 3 | more
  malwoverview -b 7 -B 193.150.103.37:21330
  malwoverview -b 8 -B Magecart | more
  malwoverview -b 9 -B "Cobalt Strike"
  malwoverview -b 10 | more
  malwoverview -x 1 -X score:10 | more
  malwoverview -x 1 -X 71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
  malwoverview -x 2 -X 220315-qxzrfsadfl
  malwoverview -x 3 -X cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview -x 4 -X http://ztechinternational.com/Img/XSD.exe
  malwoverview -x 5 -X 220315-xmbp7sdbel
  malwoverview -x 6 -X 220315-xmbp7sdbel
  malwoverview -x 7 -X 220315-xmbp7sdbel
  malwoverview -ip 1 -IP 8.8.8.8
  malwoverview -ip 3 -IP 8.8.8.8
  malwoverview -b 5 -B <hash> -O <directory>
  malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
  malwoverview -b 12 -B /home/remnux/malware/samples/
  malwoverview -b 13 -B Windows_Trojan_Emotet
  malwoverview -b 14
  malwoverview -b 15
  malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
  malwoverview -x 9 -X /home/remnux/malware/samples/
  malwoverview -ip 4 -IP 8.8.8.8
  malwoverview -ip 5 -IP 8.8.8.8
  malwoverview -ip 6 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
  malwoverview -s 1 -S 8.8.8.8
  malwoverview -s 2 -S "apache"
  malwoverview -ab 1 -AB 185.220.100.243
  malwoverview -gn 1 -GN 185.220.100.243
  malwoverview -wh 1 -WH example.com
  malwoverview -wh 2 -WH 8.8.8.8
  malwoverview -ct 1 -CT iana.org
  malwoverview -ct 2 -CT iana.org
  malwoverview -u 1 -U https://example.com
  malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
  malwoverview -u 3 -U task.tags:phishing
  malwoverview -u 4 -U example.com
  malwoverview -u 5 -U 8.8.8.8
  malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview --extract-iocs /home/remnux/malware/report.txt
  malwoverview --extract-iocs /home/remnux/malware/report.pdf
  malwoverview --extract-iocs https://example.com/threat-report.html
  malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
  malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
  malwoverview --peinfo /home/remnux/malware/samples/
  malwoverview --peinfo /home/remnux/malware/dropper.exe
  malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 7.5
  malwoverview --peinfo /home/remnux/malware/samples/ --output-format csv
  malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
  malwoverview --sigcheck /home/remnux/malware/suspicious.exe
  malwoverview --sigcheck /home/remnux/malware/samples/
  malwoverview --sigcheck /home/remnux/malware/samples/ --output-format json
  malwoverview --sigcheck /home/remnux/malware/samples/ --sig-verify-mode all
  malwoverview --interactive
  malwoverview --tui
  malwoverview -v 8 -V <hash> --output-format json
  malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview -v 12 -V <hash> --attack-map
  malwoverview -a 1 -A <hash> --attack-map
  malwoverview --correlate-hash <hash> --attack-map

  # Local result cache
  malwoverview --cache-stats
  malwoverview --prune-cache
  malwoverview --clear-cache

  # Download the YARAify rule set and scan with it (-b 15 extracts into
  # <output directory>/yaraify-rules, so use the same -O for both steps)
  malwoverview -b 14 -O /home/remnux/rules
  malwoverview -b 15 -O /home/remnux/rules
  malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/

  # Malpedia rule set (-m 9 saves malpedia_yara_<level>.zip; extract it first)
  malwoverview -m 9 -M tlp_white -O /home/remnux/rules
  unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
  malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/

  # LLM enrichment (append AI threat assessment to any query)
  malwoverview -v 8 -V <hash> --enrich                    # uses provider from config
  malwoverview -v 8 -V <hash> --enrich --llm claude       # override: use Claude
  malwoverview -v 8 -V <hash> --enrich --llm ollama       # override: use Ollama
  malwoverview -v 8 -V <hash> --enrich --llm openai       # override: use OpenAI
  malwoverview -ip 1 -IP 8.8.8.8 --enrich
  malwoverview --correlate-hash <hash> --enrich
  malwoverview --nist 2 --NIST CVE-2024-3400 --enrich     # CVE enrichment (NIST)
  malwoverview -vc 3 -VC CVE-2024-3400 --enrich           # CVE enrichment (VulnCheck)
  malwoverview --nist 4 --NIST palo alto --enrich          # keyword search + enrichment

UNTERBEFEHL-SYNTAX (Alternative zu Flags):

root@kitploit:~
  # VirusTotal
  malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt url http://jamogames.com/templates/JLHk/
  malwoverview vt ip 185.220.100.243
  malwoverview vt domain xurl.es
  malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
  malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public

  # Hybrid Analysis
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
  malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview ha batch /home/remnux/malware/hash_list.txt
  malwoverview ha dir /home/remnux/malware/samples/

  # Malware Bazaar
  malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
  malwoverview bazaar tag Revil | more
  malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
  malwoverview bazaar batch /home/remnux/malware/hash_list.txt
  malwoverview bazaar dir /home/remnux/malware/samples/

  # Triage
  malwoverview triage search score:10 | more
  malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
  malwoverview triage summary 220315-qxzrfsadfl
  malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview triage dynamic 220315-xmbp7sdbel
  malwoverview triage batch /home/remnux/malware/hash_list.txt
  malwoverview triage dir /home/remnux/malware/samples/

  # URLHaus
  malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
  malwoverview urlhaus tag Qakbot
  malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6

  # IP lookups
  malwoverview ip info 8.8.8.8
  malwoverview ip shodan 8.8.8.8
  malwoverview ip abuse 185.220.100.243
  malwoverview ip greynoise 185.220.100.243
  malwoverview ip all 8.8.8.8

  # Shodan (standalone)
  malwoverview shodan ip 8.8.8.8
  malwoverview shodan search "apache"

  # Whois
  malwoverview whois domain example.com
  malwoverview whois ip 8.8.8.8

  # Cross-service correlation
  malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

  # IOC extraction (text, PDF, email, or URL)
  malwoverview extract /home/remnux/malware/report.txt
  malwoverview extract /home/remnux/malware/report.pdf
  malwoverview extract https://example.com/threat-report.html

  # YARA scanning
  malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/

  # NIST CVE queries
  malwoverview nist 1 "windows" --ncves 50
  malwoverview nist 2 CVE-2021-44228
  malwoverview nist 3 CRITICAL --ncves 50
  malwoverview nist 4 "remote code execution" --ncves 50

  # VulnCheck queries
  malwoverview vulncheck 2 30
  malwoverview vulncheck 3 CVE-2021-44228

  # Subcommands combined with global options
  malwoverview vt hash <sha256> --output-format json
  malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview vt behavior <sha256> --attack-map

INTERAKTIVER MODUS (--interactive):

root@kitploit:~
  malwoverview --interactive

  # Inside the prompt (type "help" for the full list):
  vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  vt file /home/remnux/malware/sample.exe
  vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  vt batch /home/remnux/malware/hash_list.txt
  vt retrohunt submit /home/remnux/rules/
  vt retrohunt list
  vt retrohunt status 1712345678-abcdef0123456789
  vt livehunt notifications
  bazaar yara Windows_Trojan_Emotet
  bazaar yaradownload
  bazaar yaraextract
  bazaar dir /home/remnux/malware/samples/
  urlhaus batch /home/remnux/malware/hash_list.txt
  urlhaus payloads
  triage submit /home/remnux/malware/sample.exe
  triage pcap 220315-xmbp7sdbel
  malpedia ruleset tlp_white
  malpedia meta emotet
  malshare types
  malshare type PE32
  hybrid file /home/remnux/malware/sample.exe
  hybrid dir /home/remnux/malware/samples/
  threatfox malwarelist
  ip batch /home/remnux/malware/ip_list.txt
  ip multi 8.8.8.8
  ip all 8.8.8.8
  crtsh subdomains iana.org
  crtsh certs iana.org
  android ha
  android sendvt com.example.app
  yara /home/remnux/rules/ /home/remnux/malware/samples/
  iocs /home/remnux/malware/report.pdf
  peinfo /home/remnux/malware/samples/
  peinfo /home/remnux/malware/samples/ 7.5
  sigcheck /home/remnux/malware/suspicious.exe
  cache stats
  cache prune
  set attack on
  set enrich claude
  export json
  export csv results.csv          # the export path must be inside the current directory

TUI-MODUS (--tui):

root@kitploit:~
  malwoverview --tui

  # Pick a service on the left panel, type the query, press Enter.
  # F3 copies the result, F4 picks an ID out of it, F5 exports the
  # collected results to json, F6 exports them to csv, Ctrl+L clears.
  # Ctrl+V (or Shift+Insert) pastes the clipboard into the query box from
  # anywhere in the dashboard, so a hash can be pasted without clicking
  # into the box first.
  # The key list is printed above the results and is written again every
  # time the pane is cleared, which includes the start of every search.
  # While the query box has the focus, quitting is Ctrl+Q, because Q itself
  # has to remain typeable.

OPTIONEN FÜR SCHWACHSTELLEN:

root@kitploit:~
  # Search for Windows vulnerabilities
  malwoverview --nist 1 --NIST "windows" --ncves 50

  # Search for Apache vulnerabilities
  malwoverview --nist 1 --NIST "apache" --ncves 30

  # Search for Chrome vulnerabilities
  malwoverview --nist 1 --NIST "chrome" --ncves 25

  # Search for Chromium vulnerabilities
  malwoverview --nist 1 --NIST "chromium" --ncves 25

  # Search for Linux vulnerabilities
  malwoverview --nist 1 --NIST "linux" --ncves 25

  # Search for MacOS vulnerabilities
  malwoverview --nist 1 --NIST "MacOS" --ncves 25

  # Search for Log4Shell vulnerability
  malwoverview --nist 2 --NIST "CVE-2021-44228" 

  # Search for ProxyShell vulnerability
  malwoverview --nist 2 --NIST "CVE-2021-34473" 

  # Search for Spring4Shell vulnerability
  malwoverview --nist 2 --NIST "CVE-2022-22965" 

  # Search for CRITICAL severity vulnerabilities
  malwoverview --nist 3 --NIST "CRITICAL" --ncves 50

  # Search for HIGH severity vulnerabilities
  malwoverview --nist 3 --NIST "HIGH" --ncves 40

  # Search for MEDIUM severity vulnerabilities
  malwoverview --nist 3 --NIST "MEDIUM" --ncves 30

  # Search for Authentication Bypass vulnerabilities
  malwoverview --nist 4 --NIST "authentication bypass" --ncves 30

  # Search for Remote Code Execution (RCE) vulnerabilities
  malwoverview --nist 4 --NIST "remote code execution" --ncves 50

  # Search for SQL injection vulnerabilities
  malwoverview --nist 4 --NIST "sql injection" --ncves 25

  # Search for Path Traversal vulnerabilities (CWE-22)
  malwoverview --nist 5 --NIST "CWE-22" --ncves 30

  # Search for SQL Injection vulnerabilities (CWE-89)
  malwoverview --nist 5 --NIST "CWE-89" ---ncves 40

  # Search for Cross-Site Scripting vulnerabilities (CWE-79)
  malwoverview --nist 5 --NIST "CWE-79" --ncves 35

  # List available VulnCheck indexes (Community/Free tier)
  malwoverview -vc 1

  # Get Known Exploited Vulnerabilities (KEV) - 30 results
  malwoverview -vc 2 -VC 30

  # Get Known Exploited Vulnerabilities (KEV) - 100 results
  malwoverview -vc 2 -VC 100

  # Search for a specific CVE in KEV database
  malwoverview -vc 3 -VC CVE-2021-44228

  # Search for a specific CVE in KEV database 
  malwoverview -vc 3 -VC CVE-2022-22965

  # Get backup download link for VulnCheck KEV dataset
  malwoverview -vc 4

  # List recent CVEs from MITRE database
  malwoverview -vc 5

  # List recent CVEs from MITRE database - 20 results
  malwoverview -vc 5 -VC 20

  # List recent CVEs from NIST NVD2 database
  malwoverview -vc 6

  # List recent CVEs from NIST NVD2 database - 50 results
  malwoverview -vc 6 -VC 50

  # Search for specific CVE in MITRE database (official CVE records)
  malwoverview -vc 7 -VC CVE-2024-21412

  # Search for specific CVE in NIST NVD2 (CVSS scores, CWE, CISA KEV status)
  malwoverview -vc 8 -VC CVE-2024-21412

WAS IST NEU IN 8.1.0, ANHAND VON BEISPIELEN

root@kitploit:~
  # Local result cache
  malwoverview --cache-stats
  malwoverview --prune-cache
  malwoverview --clear-cache

  # Download the YARAify rule set and scan with it (-b 15 extracts into
  # <output directory>/yaraify-rules, so use the same -O for both steps)
  malwoverview -b 14 -O /home/remnux/rules
  malwoverview -b 15 -O /home/remnux/rules
  malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/

  # Malpedia rule set (-m 9 saves malpedia_yara_<level>.zip; extract it first)
  malwoverview -m 9 -M tlp_white -O /home/remnux/rules
  unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
  malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/

  # LLM enrichment (append AI threat assessment to any query)
  malwoverview -v 8 -V <hash> --enrich                    # uses provider from config
  malwoverview -v 8 -V <hash> --enrich --llm claude       # override: use Claude
  malwoverview -v 8 -V <hash> --enrich --llm ollama       # override: use Ollama
  malwoverview -v 8 -V <hash> --enrich --llm openai       # override: use OpenAI
  malwoverview -ip 1 -IP 8.8.8.8 --enrich
  malwoverview --correlate-hash <hash> --enrich
  malwoverview --nist 2 --NIST CVE-2024-3400 --enrich     # CVE enrichment (NIST)
  malwoverview -vc 3 -VC CVE-2024-3400 --enrich           # CVE enrichment (VulnCheck)
  malwoverview --nist 4 --NIST palo alto --enrich          # keyword search + enrichment

UNTERBEFEHL-SYNTAX (Alternative zu Flags):

root@kitploit:~
  # VirusTotal
  malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt url http://jamogames.com/templates/JLHk/
  malwoverview vt ip 185.220.100.243
  malwoverview vt domain xurl.es
  malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
  malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public

  # Hybrid Analysis
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
  malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview ha batch /home/remnux/malware/hash_list.txt
  malwoverview ha dir /home/remnux/malware/samples/

  # Malware Bazaar
  malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
  malwoverview bazaar tag Revil | more
  malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
  malwoverview bazaar batch /home/remnux/malware/hash_list.txt
  malwoverview bazaar dir /home/remnux/malware/samples/

  # Triage
  malwoverview triage search score:10 | more
  malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
  malwoverview triage summary 220315-qxzrfsadfl
  malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview triage dynamic 220315-xmbp7sdbel
  malwoverview triage batch /home/remnux/malware/hash_list.txt
  malwoverview triage dir /home/remnux/malware/samples/

  # URLHaus
  malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
  malwoverview urlhaus tag Qakbot
  malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6

  # IP lookups
  malwoverview ip info 8.8.8.8
  malwoverview ip shodan 8.8.8.8
  malwoverview ip abuse 185.220.100.243
  malwoverview ip greynoise 185.220.100.243
  malwoverview ip all 8.8.8.8

  # Shodan (standalone)
  malwoverview shodan ip 8.8.8.8
  malwoverview shodan search "apache"

  # Whois
  malwoverview whois domain example.com
  malwoverview whois ip 8.8.8.8

  # Cross-service correlation
  malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

  # IOC extraction (text, PDF, email, or URL)
  malwoverview extract /home/remnux/malware/report.txt
  malwoverview extract /home/remnux/malware/report.pdf
  malwoverview extract https://example.com/threat-report.html

  # YARA scanning
  malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/

  # NIST CVE queries
  malwoverview nist 1 "windows" --ncves 50
  malwoverview nist 2 CVE-2021-44228
  malwoverview nist 3 CRITICAL --ncves 50
  malwoverview nist 4 "remote code execution" --ncves 50

  # VulnCheck queries
  malwoverview vulncheck 2 30
  malwoverview vulncheck 3 CVE-2021-44228

  # Subcommands combined with global options
  malwoverview vt hash <sha256> --output-format json
  malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview vt behavior <sha256> --attack-map

INTERAKTIVER MODUS (--interactive):

root@kitploit:~
  malwoverview --interactive

  # Inside the prompt (type "help" for the full list):
  vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  vt file /home/remnux/malware/sample.exe
  vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  vt batch /home/remnux/malware/hash_list.txt
  vt retrohunt submit /home/remnux/rules/
  vt retrohunt list
  vt retrohunt status 1712345678-abcdef0123456789
  vt livehunt notifications
  bazaar yara Windows_Trojan_Emotet
  bazaar yaradownload
  bazaar yaraextract
  bazaar dir /home/remnux/malware/samples/
  urlhaus batch /home/remnux/malware/hash_list.txt
  urlhaus payloads
  triage submit /home/remnux/malware/sample.exe
  triage pcap 220315-xmbp7sdbel
  malpedia ruleset tlp_white
  malpedia meta emotet
  malshare types
  malshare type PE32
  hybrid file /home/remnux/malware/sample.exe
  hybrid dir /home/remnux/malware/samples/
  threatfox malwarelist
  ip batch /home/remnux/malware/ip_list.txt
  ip multi 8.8.8.8
  ip all 8.8.8.8
  crtsh subdomains iana.org
  crtsh certs iana.org
  android ha
  android sendvt com.example.app
  yara /home/remnux/rules/ /home/remnux/malware/samples/
  iocs /home/remnux/malware/report.pdf
  peinfo /home/remnux/malware/samples/
  peinfo /home/remnux/malware/samples/ 7.5
  sigcheck /home/remnux/malware/suspicious.exe
  cache stats
  cache prune
  set attack on
  set enrich claude
  export json
  export csv results.csv          # the export path must be inside the current directory

TUI-MODUS (--tui):

root@kitploit:~
  malwoverview --tui

  # Pick a service on the left panel, type the query, press Enter.
  # F3 copies the result, F4 picks an ID out of it, F5 exports the
  # collected results to json, F6 exports them to csv, Ctrl+L clears.
  # Ctrl+V (or Shift+Insert) pastes the clipboard into the query box from
  # anywhere in the dashboard, so a hash can be pasted without clicking
  # into the box first.
  # The key list is printed above the results and is written again every
  # time the pane is cleared, which includes the start of every search.
  # While the query box has the focus, quitting is Ctrl+Q, because Q itself
  # has to remain typeable.

OPTIONEN FÜR SCHWACHSTELLEN:

root@kitploit:~
  # Search for Windows vulnerabilities
  malwoverview --nist 1 --NIST "windows" --ncves 50

  # Search for Apache vulnerabilities
  malwoverview --nist 1 --NIST "apache" --ncves 30

  # Search for Chrome vulnerabilities
  malwoverview --nist 1 --NIST "chrome" --ncves 25

  # Search for Chromium vulnerabilities
  malwoverview --nist 1 --NIST "chromium" --ncves 25

  # Search for Linux vulnerabilities
  malwoverview --nist 1 --NIST "linux" --ncves 25

  # Search for MacOS vulnerabilities
  malwoverview --nist 1 --NIST "MacOS" --ncves 25

  # Search for Log4Shell vulnerability
  malwoverview --nist 2 --NIST "CVE-2021-44228" 

  # Search for ProxyShell vulnerability
  malwoverview --nist 2 --NIST "CVE-2021-34473" 

  # Search for Spring4Shell vulnerability
  malwoverview --nist 2 --NIST "CVE-2022-22965" 

  # Search for CRITICAL severity vulnerabilities
  malwoverview --nist 3 --NIST "CRITICAL" --ncves 50

  # Search for HIGH severity vulnerabilities
  malwoverview --nist 3 --NIST "HIGH" --ncves 40

  # Search for MEDIUM severity vulnerabilities
  malwoverview --nist 3 --NIST "MEDIUM" --ncves 30

  # Search for Authentication Bypass vulnerabilities
  malwoverview --nist 4 --NIST "authentication bypass" --ncves 30

  # Search for Remote Code Execution (RCE) vulnerabilities
  malwoverview --nist 4 --NIST "remote code execution" --ncves 50

  # Search for SQL injection vulnerabilities
  malwoverview --nist 4 --NIST "sql injection" --ncves 25

  # Search for Path Traversal vulnerabilities (CWE-22)
  malwoverview --nist 5 --NIST "CWE-22" --ncves 30

  # Search for SQL Injection vulnerabilities (CWE-89)
  malwoverview --nist 5 --NIST "CWE-89" ---ncves 40

  # Search for Cross-Site Scripting vulnerabilities (CWE-79)
  malwoverview --nist 5 --NIST "CWE-79" --ncves 35

  # List available VulnCheck indexes (Community/Free tier)
  malwoverview -vc 1

  # Get Known Exploited Vulnerabilities (KEV) - 30 results
  malwoverview -vc 2 -VC 30

  # Get Known Exploited Vulnerabilities (KEV) - 100 results
  malwoverview -vc 2 -VC 100

  # Search for a specific CVE in KEV database
  malwoverview -vc 3 -VC CVE-2021-44228

  # Search for a specific CVE in KEV database 
  malwoverview -vc 3 -VC CVE-2022-22965

  # Get backup download link for VulnCheck KEV dataset
  malwoverview -vc 4

  # List recent CVEs from MITRE database
  malwoverview -vc 5

  # List recent CVEs from MITRE database - 20 results
  malwoverview -vc 5 -VC 20

  # List recent CVEs from NIST NVD2 database
  malwoverview -vc 6

  # List recent CVEs from NIST NVD2 database - 50 results
  malwoverview -vc 6 -VC 50

  # Search for specific CVE in MITRE database (official CVE records)
  malwoverview -vc 7 -VC CVE-2024-21412

  # Search for specific CVE in NIST NVD2 (CVSS scores, CWE, CISA KEV status)
  malwoverview -vc 8 -VC CVE-2024-21412

WAS IST NEU IN 8.1.0, ANHAND VON BEISPIELENAlles, was diese Version hinzufügt oder ändert, als Befehle, die Sie ausführen können. Die narrative Version derselben Liste ist der Block 8.1.0 unter ÄNDERUNGSHISTORIE weiter unten.

1. Optionen, deren Nummer sich geändert hat (zuerst lesen)

Die einzige inkompatible Änderung. Die fünf Hybrid-Analysis-Download-Optionen taten dasselbe, also wurden sie zu einer einzigen zusammengefasst, und die beiden darauf folgenden Optionen rückten nach unten:

root@kitploit:~
  # Download a sample from Hybrid Analysis  (was -a 11, -a 12, -a 13, -a 14 or -a 15)
  malwoverview -a 11 -A 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979

  # Batch hash check from a file            (was -a 16)
  malwoverview -a 12 -A /home/remnux/malware/hashes.txt

  # Scan every file in a directory          (was -a 17)
  malwoverview -a 13 -A /home/remnux/malware/samples/

Alle übrigen Optionen behielten ihre Nummer. Alle neuen Nummern sind additiv.

2. Lokale Analyse ohne API-Schlüssel und ohne Netzwerkanfrage

root@kitploit:~
  # Triage a directory: type, size, overlay, overlay size, entropy, signature
  malwoverview --peinfo /home/remnux/malware/samples/

  # Lower the bar for what counts as packed or encrypted (default 7.0)
  malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 6.5

  # Skip signature verification on a large sweep
  malwoverview --peinfo /home/remnux/malware/samples/ --no-signature

  # YARA now accepts a whole rules directory, scanned recursively
  malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/

3. Authenticode: Ist sie signiert, und ist die Signatur gültig?

root@kitploit:~
  # One file: status, signer, issuer, certificate dates, thumbprint, serial
  malwoverview --sigcheck /home/remnux/malware/suspicious.exe

  # A whole directory, one row per file
  malwoverview --sigcheck /home/remnux/malware/samples/

Eine Datei kann mehrere eingebettete Signaturen tragen – üblicherweise SHA-1 aus Kompatibilitätsgründen plus SHA-256 – und die Signierer sind oft unterschiedlich. Die Tabelle kennzeichnet die zusätzlichen als (+N); führen Sie die Einzeldatei-Form aus, um alle aufzulisten. Welche Signatur über den Status entscheidet, ist wählbar:

root@kitploit:~
  # Strongest digest decides (default, and what Windows honours)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode best

  # First in file order decides (what sigcheck.exe reports)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode first

  # Every signature must verify (strictest)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode all

  # Any one signature verifying is enough (most permissive)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode any

Auch VirusTotals eigene Signaturdaten werden jetzt angezeigt, sodass eine Hash-Abfrage die Signiererkette, das Signierdatum und jeden Zertifikats-Fingerabdruck meldet:

root@kitploit:~
  # Signature block from VirusTotal, by hash
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979

  # Same block when checking a local file
  malwoverview -v 1 -V /home/remnux/malware/suspicious.exe

4. Certificate Transparency über crt.sh (ohne API-Schlüssel)

root@kitploit:~
  # Distinct DNS names seen in certificates issued for a domain
  malwoverview -ct 1 -CT example.com

  # The certificates themselves: identifier, issuer, common name, validity
  malwoverview -ct 2 -CT example.com

5. VirusTotal Retrohunt und Livehunt (benötigt einen Enterprise-Schlüssel)

root@kitploit:~
  # Submit a Retrohunt job from a rules file or a rules directory
  malwoverview -v 14 -V /home/remnux/rules/hunting.yar

  # List your Retrohunt jobs, optionally filtered by status
  malwoverview -v 15
  malwoverview -v 15 -V finished

  # Status and progress of one job, then the files it matched
  malwoverview -v 16 -V 1234abcd-5678-90ef-1234-567890abcdef
  malwoverview -v 17 -V 1234abcd-5678-90ef-1234-567890abcdef

  # Create a Livehunt ruleset, list your rulesets, list notifications
  malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
  malwoverview -v 19
  malwoverview -v 20

6. Weitere Quellen für YARA-Regeln und wie man darauf aufbaut

Eine Hash-Abfrage listet nun die YARA-Regeln auf, die auf das Sample zutrafen; daher stammt der Regelname für den nächsten Befehl:

root@kitploit:~
  # 1. look a sample up: the report ends with the rules that matched it
  malwoverview -b 1 -B 3b89db05cd1e6283a5d23e32eb6a6c17d92953c80c93befa194a0c93a633c1b5

          tags:         elf Mirai upx-dec
          yara rules:
                        ELF_Mirai
                        linux_generic_ipv6_catcher
                        unixredflags3

  # 2. take one of those names and pull every other sample it matched
  malwoverview -b 13 -B ELF_Mirai

Die Regelnamen stecken auch in den Regelsätzen selbst, die heruntergeladen und lokal gelesen werden können:

root@kitploit:~
  # Download the YARAify rule set from abuse.ch, then extract it.
  # Both use -O for the working directory; -b 15 finds the archive there.
  malwoverview -b 14 -O /home/remnux/rules/
  malwoverview -b 15 -O /home/remnux/rules/

Das Archiv landet als /home/remnux/rules/yaraify-rules.zip und wird nach /home/remnux/rules/yaraify-rules/ entpackt, eine .yar-Datei pro Regel. Dieses Verzeichnis ist das Ziel von --yara, und seine Dateinamen sind die Regelnamen:

root@kitploit:~
  malwoverview --yara /home/remnux/rules/yaraify-rules/ --yara-target /home/remnux/malware/samples/

Ein Regelsatz, der von vielen Autoren zusammengetragen wurde, lässt sich nicht gegen jede YARA-Version fehlerfrei kompilieren. Dateien mit Syntaxfehlern werden aufgelistet und übersprungen, und der Scan läuft mit dem Rest weiter: Ein Lauf mit dem obigen Satz kompilierte 548 von 557 Dateien.

root@kitploit:~
  # The complete Malpedia YARA ruleset for a TLP level
  malwoverview -m 9 -M white

7. Optionen, die defekt waren und jetzt funktionieren

root@kitploit:~
  # -m 1 returned the family list; it now returns family meta information
  malwoverview -m 1

  # -l 6 lists the file types seen in the last 24 hours, -l 8 lists one of them
  malwoverview -l 6
  malwoverview -l 8 -L PE32

  # -ip 3 and -ip 7 used to be identical; -ip 3 is VirusTotal + OTX,
  # -ip 7 queries every configured service (IPInfo was never reached)
  malwoverview -ip 3 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8

  # -j 8 (URLhaus batch hash check) was unreachable
  malwoverview -j 8 -J /home/remnux/malware/hashes.txt

8. Maschinenlesbare Ausgabe für jede Option

json und csv funktionieren jetzt im gesamten Tool statt nur in einem Drittel davon:

root@kitploit:~
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --output-format json
  malwoverview --sigcheck /home/remnux/malware/samples/ --output-format csv
  malwoverview -b 6 -B 3 --output-format json

  # LLM enrichment reaches json and csv too, as a typed record
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --enrich --output-format json

9. Abfragen ruhig halten und Ausgaben gefahrlos einfügbar machen

root@kitploit:~
  # Do not resolve attacker-controlled hostnames to IP addresses
  malwoverview -j 2 -J http://malicious.example.com/payload.bin --no-resolve

  # Defang the extracted IOCs so the list can be pasted into a ticket
  malwoverview --extract-iocs /home/remnux/malware/report.txt --defang

  # The source can equally be a URL, so a published report can be read and
  # its IOCs defanged in one step
  malwoverview --extract-iocs https://example.com/threat-report.html --defang

  # A vendor blog is mostly navigation, analytics and minified JavaScript, so
  # the extractor skips <script>, <style> and <svg>, drops links back to the
  # source site and to known page furniture, and only reports a domain whose
  # last label is a real top-level domain
  malwoverview --extract-iocs https://www.fortinet.com/blog/threat-research/dprk-related-campaigns-with-lnk-and-github-c2

  # Turn all of that off and report every regex match in the raw source
  malwoverview --extract-iocs https://example.com/threat-report.html --no-ioc-filter

10. Cache-Steuerung

root@kitploit:~
  malwoverview --cache-stats
  malwoverview --prune-cache
  malwoverview --clear-cache

11. Beide interaktiven Oberflächen erreichen jeden Dienst

root@kitploit:~
  # Command-line REPL
  malwoverview --interactive

  # Full-screen dashboard: 111 services, Ctrl+V pastes, F5 exports json,
  # F6 exports csv
  malwoverview --tui

WAS IN 8.0.0 BIS 8.0.5 NEU IST, AN BEISPIELEN

8.0.0 hat auf einmal viel hinzugefügt, daher sind die Befehle hier nach ihrem Zweck gruppiert statt nach Optionsnummer. 8.0.1 bis 8.0.5 waren größtenteils Fehlerkorrekturen und stehen am Ende. Wo 8.1.0 später eine Optionsnummer änderte, verwendet der Befehl unten die aktuelle Nummer und nennt die frühere.

1. Fünf neue Dienste

root@kitploit:~
  # URLScan.io (-u): submit a URL, fetch a result by id, search,
  # then look up a domain or an IP
  malwoverview -u 1 -U https://example.com
  malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
  malwoverview -u 3 -U task.tags:phishing
  malwoverview -u 4 -U example.com
  malwoverview -u 5 -U 8.8.8.8

  # Shodan (-s): a single IP, or a search query
  malwoverview -s 1 -S 8.8.8.8
  malwoverview -s 2 -S "apache"

  # AbuseIPDB (-ab): IP reputation
  malwoverview -ab 1 -AB 185.220.100.243

  # GreyNoise (-gn): background internet noise, or aimed at you?
  malwoverview -gn 1 -GN 185.220.100.243

  # Whois / RDAP (-wh): a domain, then an IP
  malwoverview -wh 1 -WH example.com
  malwoverview -wh 2 -WH 8.8.8.8

Die neuen IP-Dienste sind auch über -ip erreichbar, sodass eine Adresse Dienst für Dienst abgefragt werden kann – oder über alle auf einmal:

root@kitploit:~
  malwoverview -ip 4 -IP 8.8.8.8
  malwoverview -ip 5 -IP 8.8.8.8
  malwoverview -ip 6 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8

2. Ein Hash über mehrere Dienste in einem einzigen Befehl

root@kitploit:~
  malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

3. Stapelweise Hash-Prüfungen und Verzeichnis-Scans

root@kitploit:~
  # Malware Bazaar: a file of hashes, then a directory of samples
  malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
  malwoverview -b 12 -B /home/remnux/malware/samples/

  # Hybrid Analysis (8.0.0 numbered these -a 16 and -a 17)
  malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
  malwoverview -a 13 -A /home/remnux/malware/samples/

  # Triage
  malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
  malwoverview -x 9 -X /home/remnux/malware/samples/

4. IOC-Extraktion und YARA-Scans

root@kitploit:~
  # Pull hashes, IPs, URLs, domains, emails and CVEs out of a report
  malwoverview --extract-iocs /home/remnux/malware/report.txt
  malwoverview --extract-iocs /home/remnux/malware/report.pdf
  malwoverview --extract-iocs https://example.com/threat-report.html

  # Scan samples with YARA rules
  malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/

5. LLM-Anreicherung jedes Ergebnisses

root@kitploit:~
  # Provider taken from the [LLM] section of .malwapi.conf
  malwoverview -v 8 -V <hash> --enrich

  # Override it per run: claude, gemini, openai or ollama
  malwoverview -v 8 -V <hash> --enrich --llm claude
  malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm gemini

6. Strukturierte Ausgabe, Berichte und ATT&CK-Zuordnung

root@kitploit:~
  malwoverview -v 8 -V <hash> --output-format json
  malwoverview -ip 1 -IP 8.8.8.8 --output-format csv

  malwoverview -v 12 -V <hash> --attack-map

  malwoverview -v 8 -V <hash> --report html --report-file /home/remnux/report.html
  malwoverview -v 8 -V <hash> --report pdf --report-file /home/remnux/report.pdf

7. Caching, Proxy und Ausführlichkeit

root@kitploit:~
  malwoverview -v 8 -V <hash> --no-cache
  malwoverview -v 8 -V <hash> --cache-ttl 86400
  malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview -v 8 -V <hash> --quiet
  malwoverview -v 8 -V <hash> --verbose

8. Zwei interaktive Oberflächen

root@kitploit:~
  malwoverview --interactive
  malwoverview --tui

9. Was 8.0.1 bis 8.0.5 behoben hat, als Befehle

root@kitploit:~
  # 8.0.1: these take a file path again, not only a hash
  malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
  malwoverview -a 1 -A /home/remnux/malware/suspicious.exe
  malwoverview -l 1 -L ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

  # 8.0.2: batch IP check against VirusTotal, Premium then Public API
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1

  # 8.0.2: Android scans work on current devices again, hashing with SHA256
  malwoverview -y 1
  malwoverview -y 2

  # 8.0.3 and 8.0.4: Claude enrichment works again and is rendered with colour
  malwoverview -v 8 -V <hash> --enrich --llm claude

  # 8.0.5: overlay and entropy in the directory check and the hash report
  malwoverview -d /home/remnux/malware/samples/
  malwoverview -v 8 -V <hash>

ÄNDERUNGSHISTORIE

Version 8.1.0:

root@kitploit:~
  Diese Version fügt YARA-Hunting und lokales PE-Triage hinzu, repariert
  Optionen, die nicht taten, was sie ankündigten, und enthält eine Reihe
  von Sicherheitskorrekturen.

  ACHTUNG: Zwei Optionen haben ihre Nummer geändert. Die fünf
  Hybrid-Analysis-Download-Optionen (-a 11 bis -a 15) sind jetzt eine
  einzige Option, -a 11. Die Stapel-Hash-Prüfung ist auf -a 12 gewandert
  (früher -a 16), der Verzeichnis-Scan auf -a 13 (früher -a 17). Sonst hat
  sich keine Nummer geändert.

  NEUE OPTIONEN

        * --sigcheck: Authenticode-Signaturprüfung einer Datei oder eines
          Verzeichnisses, ohne API-Schlüssel und ohne Netzwerkanfrage.
          Meldet VALID, TAMPERED, UNTRUSTED, EXPIRED, MALFORMED, INVALID,
          NONE oder N/A mit Signierer, Aussteller und Zertifikatsdaten.
          Jede eingebettete Signatur wird aufgelistet, jede mit eigenem
          Digest-Algorithmus, Fingerabdruck und Seriennummer. Für die
          Verifikation ist pip install malwoverview[signature] erforderlich;
          ohne sie lautet der Status PRESENT oder NONE.

        * --sig-verify-mode any|first|all|best: Welche Signatur über den
          Status einer mehrfach signierten Datei entscheidet. Standard: best.

        * --no-signature: Überspringt die Signaturprüfung bei großen
          Verzeichnissen.

        * --peinfo und --entropy-threshold: Lokales PE-Triage einer Datei
          oder eines Verzeichnisses; listet Dateityp, Größe, Overlay,
          Overlay-Größe, Entropie und Signaturstatus auf und hebt Dateien
          auf oder über dem Schwellwert hervor (Standard 7.0). Rekursiv,
          kein API-Schlüssel.

        * -ct 1|2 und -CT: Certificate Transparency über crt.sh, ohne
          API-Schlüssel. -ct 1 listet die DNS-Namen, die in für eine Domain
          ausgestellten Zertifikaten vorkommen, -ct 2 listet die
          Zertifikate.

        * -v 14 bis -v 20: VirusTotal Retrohunt und Livehunt. Job
          einreichen, Jobs auflisten, einem Job folgen, gefundene Dateien
          auflisten, Regelsatz erstellen, Regelsätze auflisten und
          Benachrichtigungen auflisten. Erfordert einen Premium-Schlüssel.

        * -b 13, -b 14 und -b 15: Malware-Bazaar-Suche nach YARA-Regelname
          sowie Download und Extraktion des YARAify-Regelsatzes.

        * -m 9: Download des Malpedia-YARA-Regelsatzes für eine TLP-Stufe.

        * -l 8: Listet die Hashes eines mit -L angegebenen MalShare-Dateityps.

        * -j 8: URLHaus-Stapel-Hash-Prüfung, die vorher von keiner Option
          erreicht wurde.

        * --cache-stats, --prune-cache und --clear-cache.

        * --no-resolve: Löst die von -j 2 und -j 3 angezeigten Hostnamen
          nicht auf und geolokalisiert sie nicht.

        * --defang: Gibt die von --extract-iocs gelisteten IOCs als
          hxxp://example[.]com aus. Nur Ausgabe.

        * --no-ioc-filter: Schaltet die Rauschfilterung von
          --extract-iocs ab und meldet jeden Regex-Treffer im
          Rohquelltext.

        * --yara akzeptiert jetzt ein Verzeichnis mit Regeln; jede Datei
          wird in einem eigenen Namespace kompiliert. Eine Datei, die nicht
          kompiliert werden kann, wird gemeldet und übersprungen.

  REPARIERTE OPTIONEN

        * -m 1 rief denselben Endpunkt auf wie -m 5. Jetzt ruft es die
          Familien-Metainformationen ab und akzeptiert mit -M einen
          optionalen Filter.

        * -l 6 war als "Composite(OLE)" gekennzeichnet und listete
          PDF-Samples. Jetzt listet es die Dateitypen der letzten 24 Stunden
          mit einer Anzahl.

        * -ip 3 und -ip 7 erzeugten identische Ausgaben. -ip 3 fragt jetzt
          nur VirusTotal und AlienVault ab; -ip 7 fragt jeden verbleibenden
          Dienst ab, einschließlich IPInfo.

        * -l 1 schrieb für jedes Sample eine Null-Byte-Datei und meldete
          Erfolg. Weiterleitungen werden verfolgt, und ein leerer Inhalt
          wird abgelehnt.

        * -a 6 bis -a 10 und -y 4 schlugen immer mit "Requested URI - Not
          Found" fehl. Hybrid-Analysis-Anfragen laufen nicht mehr über den
          www-Host, dessen Weiterleitung den Upload verwarf.

        * -b 14 antwortete mit HTTP 301. Der Regelsatz wird von der
          funktionierenden Adresse mit dem abuse.ch-Auth-Key abgerufen.

        * -v 20 liest die Livehunt-Benachrichtigungen vom Endpunkt
          hunting_notification_files, der die sha256 enthält.

        * -b 6, -m 4 und die anderen Optionen, die ein Argument
          verbrauchen, verlangen es jetzt. Acht davon stoppten mit einem
          rohen TypeError, wenn es weggelassen wurde.

        * -A akzeptiert jetzt einen nativen Windows-Pfad (-a 1 bis -a 5),
          der zuvor als "Input contains invalid characters" abgelehnt
          wurde.

        * --report html, --report pdf und --enrich funktionieren jetzt für
          --correlate-hash, --extract-iocs und --yara, die vorher keinen
          Bericht erzeugten.

        * Die Malpedia-Sample- und Regel-Downloads beenden das Programm
          nicht mehr vor dem Bericht und dem json/csv-Export.

        * Von jedem Argument wird jetzt die validierte Form verwendet. Eine
          als hxxp://example[.]com geschriebene URL wurde weiterhin
          defanged an den Dienst gesendet, und Pfade wie ~/samples wurden
          nicht expandiert.

        * -ip 2 (BGPView) ist entfernt: Seine Domain löst nicht mehr auf.
          Die Nummer bleibt erhalten und meldet die Entfernung, mit Verweis
          auf -ip 1 und -ip 7. Keine andere -ip-Nummer hat sich geändert.

        * --defang ist als ausschließlich für --extract-iocs geltend
          dokumentiert, die einzige Option, die es liest.

  NEUES VERHALTEN

        * -y 1, -y 2 und -y 3 hashen jetzt jede APK eines Pakets statt nur
          der Basis-APK. Auf dem Testgerät stieg ein Scan von 35 auf 79
          APKs. -y 4 und -y 5 melden, wenn das ausgewählte Paket eine
          Split-APK ist.

        * -b 1 listet die YARA-Regeln, die auf das Sample zutrafen, sodass
          ein Name an -b 13 übergeben werden kann.

        * -v 1 und -v 8 zeigen den Signaturblock, den VirusTotal bereits
          zurückgab: ob er verifiziert wurde, die Signierer- und
          Gegensignierer-Ketten, das Signierdatum und jedes Zertifikat mit
          Status, Algorithmus, Daten, Seriennummer und Fingerabdruck.

        * --sigcheck und --peinfo melden Zertifikats-Fingerabdruck,
          Seriennummer und Digest-Algorithmus, im Bericht sowie in json und
          csv.

        * --extract-iocs meldet den eigenen Code einer Webseite nicht mehr.
          Bei einem Anbieter-Blog lieferte es 855 IOCs, davon 743 "Domains",
          die von minifiziertem JavaScript erzeugt wurden. Script-, Style-,
          Svg- und Noscript-Blöcke werden übersprungen, eine Domain wird
          nur gemeldet, wenn ihre letzte Bezeichnung eine echte
          Top-Level-Domain ist, und Links zurück zur Quellseite und zu
          Seiten-Bestandteilen werden verworfen: 855 IOCs wurden zu 16,
          wobei jeder Sample-Hash und die Command-and-Control-URLs erhalten
          blieben. Die Unterdrückung wird gezählt und gemeldet.
          Code-Hosting-, Paste- und Messaging-Dienste werden nie
          unterdrückt.* --extract-iocs benennt den Host und die Art des Fehlers, wenn ein Abruf
          fehlschlägt, statt die rohe urllib3-Ausnahme auszugeben.

        * Ein GreyNoise-Community-404 wird als das gemeldet, was es ist: dass die
          Adresse kein Internet-Scanner ist, statt als Fehler.

        * Ein Netzwerkfehler erreicht den Benutzer nicht mehr als Python-Traceback.
          43 try-Blöcke fingen nur ValueError ab, sodass ein Verbindungsfehler
          ungefangen entkam. Der gemeldete Host stammt aus der geparsten URL,
          niemals aus dem Ausnahmetext.

        * Ein TLS-Fehler wird erklärt: ein Handshake, der abgeschlossen und dann
          geschlossen wird, ein Zertifikat, das die Überprüfung nicht besteht, ein
          Port, der ohne TLS antwortet, und ein abgelehnter Handshake erhalten
          jeweils eine eigene Zeile. Der Ausnahmetext wird gelesen, aber nie
          ausgegeben.

        * crt.sh verwendet eine geduldige Wiederholungsrichtlinie (5 Wiederholungen,
          2 Sekunden Backoff), weil es dieselbe URL mit 200, 404 oder 502 beantwortet,
          Sekunden auseinander. Alle anderen Dienste behalten die bisherige Richtlinie.

        * HTTP 429 wird jetzt wiederholt, höchstens dreimal, unter Berücksichtigung
          beider Formen von Retry-After und ohne jemals länger als 300 Sekunden zu
          warten. Sample-Uploads werden nicht wiederholt.

        * Die Entropieberechnung liest die Datei in Blöcken, statt sie vollständig zu
          laden. Der gemeldete Wert ändert sich nicht.

        * Der YARA-Scanner wechselt beim Kompilieren von Regeln nicht mehr das
          Arbeitsverzeichnis des Prozesses.

        * --attack-map-Abgleich ist exakt statt einer Substring-Suche, die
          unzusammenhängende Techniken zugeordnet hatte (ein leeres Tag passte auf
          alle 691). Er wurde auf die Hybrid-Analysis-Berichte und --correlate-hash
          ausgeweitet.

        * --enrich erhält die gesammelten Datensätze statt des vom Terminal
          abgegriffenen Texts und funktioniert jetzt mit --output-format json und csv,
          wo es still ignoriert wurde.

        * Jede Option erzeugt jetzt Datensätze für --output-format json und csv. Nur
          ein Drittel tat dies zuvor.

        * MalShare-Ergebnisse sind in json und csv enthalten.

        * Die Abschnitte [INQUEST] und [VIRUSEXCHANGE] werden aus .malwapi.conf und
          dem dahinterstehenden Code entfernt.

        * Die Mindestversion von Python ist 3.10, und die Classifier geben 3.10 bis
          3.13 an.

  INTERAKTIVE UND GRAFISCHE MODI

        * --interactive erhält jeden Befehl, den bisher nur die Kommandozeile hatte:
          die VirusTotal-Berichte, Uploads, Verhaltensbericht, Stapelprüfung,
          Retrohunt und Livehunt; Malware Bazaar imphash, download, batch,
          directory, YARA-Regelsuche und YARAify-Regelsatz; URLHaus Payload-Download,
          Signatursuche, Payload-Liste, Stapelprüfung und Feed; die
          Triage-Einreichungen, Downloads, dynamischen Bericht, Stapel- und
          Verzeichnisprüfungen; die Malpedia-Familien-Meta, Payload-Liste und
          Regelsatz; die MalShare-Dateityplisten; die Hybrid-Analysis-Einreichung,
          Stapel- und Verzeichnisprüfungen; die ThreatFox-Familienliste; die
          IP-Stapel- und Multi-Dienst-Abfragen; sowie crtsh, android, yara, iocs und
          cache. ATT&CK wird mit "set attack on|off" umgeschaltet.

        * --tui wurde auf dem Modulcode aufgebaut, den auch die Kommandozeile
          verwendet, statt auf einer eigenen Kopie jedes Dienstaufrufs: 3013 Zeilen
          wurden zu 818, und die Dienstliste wuchs von 37 auf 111 Einträge.
          Ergebnisse lassen sich mit F5 (json) und F6 (csv) exportieren, was zuvor
          überhaupt nicht unterstützt wurde.

        * Das Einfügen in --tui ist behoben. Ein Hash, der eingefügt wurde, bevor man
          in das Abfragefeld geklickt hatte, wurde ohne Meldung verworfen, weil nur
          das fokussierte Widget ein Einfügen erhält und das Dashboard auf der
          Dienstliste startet. Das Einfügen wird jetzt für das gesamte Fenster
          abgefangen.

        * --tui erhält Ctrl+V und Shift+Insert, die die Zwischenablage direkt lesen,
          für Terminals, die nie ein Einfügen senden. Es wird kein Drittanbieterpaket
          benötigt.

        * Die --tui-Tastenliste wird jedes Mal neu geschrieben, wenn der
          Ergebnisbereich geleert wird, und wird aus den Tastenbindungen selbst
          erstellt. Die Tastenleiste behält Quit (als Ctrl+Q) und Paste, während das
          Abfragefeld den Fokus hat, und ihre Beschriftungen wiederholen die Taste
          nicht mehr.

  BERICHTE

        * --peinfo und --sigcheck dimensionieren ihre Spalten anhand der gescannten
          Dateien und kürzen den Dateinamen nie, bei dem es sich üblicherweise um die
          SHA256 handelt. Type und Signer bleiben begrenzt; ein gekürzter Wert wird
          nur auf dem Bildschirm gekürzt.

        * Jede Tabellenspalte wird in Terminalzellen statt in Zeichen gemessen, sodass
          ein CJK-Zertifikatsantragsteller oder -Dateiname die Spalten nicht mehr aus
          der Linie drückt. Das Kürzen endet an einer Zeichengrenze.

        * Die Linien einer Tabelle entsprechen jetzt der Summe ihrer Spalten, die
          Spaltenüberschriften und Linien sind neutral, eine leere Zelle zeigt n/a und
          die Abschlusszählungen beginnen mit "[+] ". Angewendet auf -j 8, -a 12,
          -a 13, -b 11, -b 12, -b 13, -x 8, -x 9, -l 6, -s 2, -u 3, --yara,
          --peinfo und --sigcheck, deren Linien um bis zu 51 Zeichen von ihren
          Spalten abwichen.

        * Die gleiche Behandlung wurde für alle übrigen Berichte abgeschlossen. Keine
          Linie wird mehr als feste Zahl geschrieben: Jede wird aus einer benannten
          Breite oder aus der Überschrift, unter der sie sitzt, abgeleitet, sodass
          Titel, Linie und Spalten nicht mehr voneinander abweichen können. 88 Linien
          in 19 Dateien, die jeden Dienst erreichen, den das Werkzeug abfragt.

        * 38 Berichtstitel wurden mit 28 nachgestellten Leerzeichen aufgefüllt,
          wodurch die Titelleiste über die darunterliegende Linie hinauslief. Auf dem
          Bildschirm unsichtbar, aber sichtbar, sobald die Ausgabe in eine Pipe
          gegeben, umgeleitet oder kopiert wird.

        * -b 6 bis -b 10: Lange Werte werden auf die Berichtsbreite umgebrochen. Eine
          Referenz-URL oder eine mit Kommas verbundene Aliasliste lief auf bis zu 137
          Spalten unter einer 100-Spalten-Linie; bei einem einzigen -b 6-Lauf waren es
          52 von 5936 Zeilen.

        * -j 2 bis -j 7: Jeder Bericht wird auf eine Breite gezeichnet, die aus den
          tatsächlich gedruckten Spalten abgeleitet wird, und ersetzt die sechs
          verschiedenen Zahlen (100, 104, 126, 130, 136 und 146), die zuvor verwendet
          wurden. -j 2 dimensioniert seine URL-Spalte außerdem anhand der Antwort und
          druckt seine Überschrift nicht mehr doppelt.

        * -l 1 und -l 8 sind Tabellen. Die Kopfzeile kündigte drei Spalten an,
          zentriert bei 75, 38 und 8 unter einer 126-Spalten-Linie, während die Zeilen
          darunter "sha256: ... md5: ... type: ..." druckten, sodass die Kopfzeilen
          mit nichts fluchteten. Ein MalShare-Fehler wird nicht mehr unter einer
          Kopfzeile gedruckt, die Ergebnisse verspricht, die nie eintreffen.

        * -ct 1 und -ct 2: Der Berichtskopf wird auf die Breite der Tabelle gezeichnet,
          die er einleitet, und die Status-, Fehler- und Zählzeilen werden als
          Aufzählungshinweise an diese Breite umgebrochen, statt darüber
          hinauszulaufen.

        * -a 12 und -a 13: Ein Hash, den Hybrid Analysis noch nie gesehen hat,
          erzeugte eine leere Zeile und lautet jetzt not found, was sich von dem Urteil
          "unknown" unterscheidet. Ein HTTP-Fehler wird als solcher gemeldet. -a 13
          kürzt nicht mehr jeden Dateinamen auf 40 Zeichen.

        * -j 8: Die Status-Spalte zeigte die rohe Antwort, sodass ein Treffer "ok"
          lautete. Sie lautet jetzt found, not found, invalid hash oder bad request.
          Die Hash-Spalte folgt den Hashes in der Datei.

        * -x 8 und -x 9: Der Dateiname und die Tags wurden mit einem einfachen Slice
          abgeschnitten und werden jetzt mit Auslassungspunkten versehen, und der
          Score wird nach Wert eingefärbt.

        * -b 11 und -b 12: Die Signature-Spalte ist 17 Spalten breit, und ein
          unbekanntes Sample lautet n/a, statt eine Lücke zu lassen.

        * -s 2 ist eine Tabelle statt vier beschrifteter Zeilen pro Host – hundert
          Blöcke für eine Abfrage. Die Spalten sind IP, Port, Country, Product, Vulns
          und Organization. Das rohe Banner wird durch Product ersetzt, also das, was
          Shodan aus dem Banner oder dem Server-Header geparst hat; das gesamte
          Banner erreicht weiterhin json und csv. Vulns ist die Anzahl der CVEs, die
          Shodan für den Host auflistet.

        * -u 3: Die Score-Spalte war immer null, weil der Such-Endpunkt überhaupt
          keine Bewertungen zurückgibt und der Code den Wert auf den Standardwert
          setzte; die json- und csv-Datensätze enthielten für jedes Ergebnis einer
          Phishing-Abfrage "malicious": "False". Beide Felder sind entfernt und durch
          Age(d) ersetzt, das Alter der Domain in Tagen, nach Wert eingefärbt. Zellen
          werden mit Auslassungspunkten versehen statt geschnitten, und die IP-Spalte
          schneidet eine IPv6-Adresse nicht mehr in zwei Hälften.

        * -u 2: Bewertung, Score, Kategorien, Tags und Marken werden hervorgehoben,
          statt wie der MIME-Typ gezeichnet zu werden; Werte werden umgebrochen, statt
          vom Bildschirm zu laufen, und die Zertifikatsdaten werden als UTC statt als
          rohe Epochensekunden angezeigt. Der Seitentitel wird nicht mehr bei 80
          Zeichen abgeschnitten.

        * -u 1: Die Abschlussnotiz wird mit "[+] " versehen, als Hinweis gezeichnet
          statt als weiteres Feld, und trägt die UUID des gerade eingereichten Scans,
          damit der Abrufbefehl kopiert werden kann.

        * --correlate-hash, -wh 1 und -wh 2 brechen ihre Werte um, wobei
          Fortsetzungen unter der ersten Zeile ausgerichtet werden. Ein WHOIS-Status
          erreichte 187 Spalten über einer 100-Spalten-Linie, und die ATT&CK-IDs eines
          Pulse-Satzes erreichten 200. Die SHA512 wird auf mehrere Zeilen umbrochen;
          die Datensätze behalten jeden Wert in einer Zeile.

        * --yara druckt die Compiler-Fehler pro Datei nicht mehr aus; diese sind eine
          Eigenschaft des Regelsatzes und nicht der Samples und schoben den Bericht
          vom Bildschirm. Die Zählung bleibt in der Zusammenfassung, und das Detail
          ist mit --verbose verfügbar. Die Spalten File und Rule werden anhand ihres
          Inhalts dimensioniert, weil das Kürzen entweder die Verbindung zum Sample
          oder zur Regel bricht.

        * Der Zertifikatsblock von -v 1 und -v 8 bricht bei 120 Spalten um. Ein Status
          besteht aus einem Satz pro Problem, mit Kommas verbunden, und erreichte 233
          Zeichen in einer Zeile.

        * --enrich-Ausgabe bricht auf die Breite der darüberliegenden Linie um, mit
          Fortsetzungen, die unter einem Aufzählungszeichen eingerückt werden. Die
          json- und csv-Datensätze behalten die unumgebrochene Antwort.

        * -y 1 meldet sein APK-Inventar am Ende der Tabelle statt darüber, mit "[+] "
          in der neutralen Farbe versehen. Die Zeilen werden von einem Thread pro
          Paket gedruckt, und auf diese Threads wurde außerhalb von Windows nie
          gewartet; die Zeile wird jetzt also gedruckt, nachdem sie beendet wurden.
          -y 2 und -y 3 werden auf die gleiche Weise behandelt.

        * -ip 3 und -ip 7: Die beiden Querverweis-Hinweise werden mit "[+] " versehen,
          wo sie zuvor wie ein Teil der darüberliegenden Daten gelesen wurden.

        * Eine übersprungene YARA-Regeldatei meldet jetzt den Grund. Der Pfad nahm die
          gesamte Zeile ein, und der Grund wurde abgeschnitten.

        * Die json- und csv-Ausgabe von --correlate-hash, --extract-iocs und --yara
          beginnt nicht mehr mit einer Leerzeile.

        * Die Berichte werden nicht mehr zusammen mit dem json oder der csv auf die
          Standardausgabe gedruckt, was das Ergebnis unmöglich zu parsen machte, und
          29 Funktionen beenden das Programm nicht mehr vor dem Export. Der Text geht
          an die Standardfehlerausgabe, wenn ein Befehl keinen Datensatz erzeugt,
          sodass ein Fehler von einem leeren Ergebnis unterschieden werden kann.

Read more

Tool herunterladen
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
  • Kombinierte Informationen über eine bestimmte IP-Adresse von mehreren Diensten abrufen.
  • Zusätzliche Option anbieten, heruntergeladene Dateien an einem zentralen Ort zu speichern.
  • Schwachstellen vom NIST anhand verschiedener Kriterien auflisten und durchsuchen.
  • VulnCheck-Datenbank abfragen – Community/Free-Stufe.
  • Threat-Hunting-Informationen von Shodan anhand verschiedener Kriterien sammeln.
  • IP-Reputation von AbuseIPDB prüfen.
  • IP-Klassifizierung von GreyNoise (Community-API) prüfen.
  • Domain- und IP-Whois/RDAP-Abfragen durchführen.
  • Dienstübergreifende Hash-Korrelation über VirusTotal, Hybrid Analysis, Triage und AlienVault.
  • Stapelweise Hash-Prüfung gegen Malware Bazaar anhand einer Datei mit Hashes.
  • Stapelweise Hash-Prüfung gegen Hybrid Analysis anhand einer Datei mit Hashes.
  • Stapelweise Hash-Prüfung gegen Triage anhand einer Datei mit Hashes.
  • Verzeichnisscan gegen Malware Bazaar, Hybrid Analysis und Triage.
  • IOCs (Hashes, IPs, URLs, Domains, CVEs) aus Textdateien extrahieren.
  • Dateien oder Verzeichnisse mit YARA-Regeln scannen.
  • Interaktiver REPL-Modus für fortlaufende Threat-Hunting-Sitzungen.
  • Strukturierte Ausgabeformate als JSON und CSV.
  • Ergebnis-Caching mit konfigurierbarer TTL (SQLite-basiert).
  • HTTP/HTTPS/SOCKS5-Proxy-Unterstützung für alle API-Anfragen.
  • Zuordnung von MITRE-ATT&CK-Techniken für Verhaltensberichte.
  • TUI-Modus (Text User Interface) mit panelbasierter Navigation.
  • Threat-Hunting-Informationen von URLScan.io sammeln – URLs übermitteln, Scan-Ergebnisse abrufen und Scans durchsuchen.
  • LLM-gestützte Threat-Anreicherung – KI-generierte Risikobewertung, MITRE-ATT&CK-Zuordnung und Analystenempfehlungen, die an jedes Abfrageergebnis angehängt werden. Unterstützt Claude, Gemini, OpenAI und Ollama (lokal).
  • Stapelweise IP-Prüfung gegen VirusTotal anhand einer Datei mit IP-Adressen, mit einer Übersichtstabelle (IP-Adresse, Land, AS-Inhaber, Erkennung).
  • Jagd auf VirusTotal mit YARA-Regeln: Retrohunt-Aufträge übermitteln und verfolgen, übereinstimmende Dateien auflisten sowie Livehunt-Regelwerke und Benachrichtigungen erstellen und auflisten.
  • Mit einem ganzen Verzeichnis von YARA-Regeln scannen, wobei jede Datei in einem eigenen Namespace kompiliert wird.
  • Malware-Bazaar-Beispiele nach YARA-Regelnamen durchsuchen und das YARAify-Regelwerk von abuse.ch herunterladen und extrahieren.
  • Das vollständige Malpedia-YARA-Regelwerk für eine bestimmte TLP-Stufe herunterladen.
  • Die in den letzten 24 Stunden gesehenen MalShare-Dateitypen auflisten und die Hashes eines beliebigen dieser Typen auflisten.
  • Stapelweise Hash-Prüfung gegen URLHaus anhand einer Datei mit Hashes.
  • Certificate-Transparency-Pivots über crt.sh ohne API-Schlüssel: die in ausgestellten Zertifikaten gesehenen Subdomains aufzählen und die Zertifikate selbst auflisten.
  • Lokalen Ergebnis-Cache prüfen, bereinigen und leeren.
  • Der interaktive Modus und die TUI erreichen jeden Dienst, den die Befehlszeile erreicht, und die TUI exportiert ihre Ergebnisse nach json und csv.
  • Lokale PE-Triage einer Datei oder eines Verzeichnisses ohne API-Schlüssel, mit Auflistung von Dateityp, Größe, Overlay, Overlay-Größe und Entropie sowie Hervorhebung der Dateien über einem Entropie-Schwellenwert.
  • Android-Scans hashen jedes APK eines Pakets, einschließlich der Split-APKs, statt nur des Basis-APK.
  • Authenticode-Signaturprüfung ohne API-Schlüssel, die angibt, ob eine Binärdatei signiert ist und ob die Signatur noch gültig ist, und die den Signaturgeber einer manipulierten Datei benennt.
  • Jede eingebettete Signatur einer mehrfach signierten Binärdatei wird gemeldet, jeweils mit eigenem Digest-Algorithmus, Zertifikat, Fingerabdruck und Seriennummer, sodass ein zweiter Signaturgeber nie hinter dem ersten verborgen bleibt.
  • Die VirusTotal-Dateiprüfung (-v 1) und der Hash-Bericht (-v 8) zeigen den Signaturblock: ob das Zertifikat verifiziert wurde, die Ketten des Signaturgebers und Gegenzeichners, das Signaturdatum sowie jedes Zertifikat mit Status, Algorithmus, Gültigkeitsdaten, Seriennummer und Fingerabdruck.