
Ein Tool zum direkten Abrufen von Malware von der Quelle für Sicherheitsforscher.
_______ _______ _______ ______ _____ _______ _ _ _______
| | | |_____| | | |_____/ | |______ \ / |______
| | | | | |_____ | | \_ __|__ |______ \/ |______
Maltrieve entstand als Fork von mwcrawler. Es bezieht Malware direkt aus den Quellen, die auf mehreren Seiten gelistet sind. Derzeit werden die folgenden Quellen durchsucht:
Weitere Verbesserungen umfassen:
Maltrieve benötigt die folgenden Abhängigkeiten:
Mit Ausnahme der Python-Header-Dateien sind alle in requirements.txt enthalten. Auf Debian-basierten Distributionen führen Sie sudo apt-get install python-dev aus. Auf Red Hat-basierten Distributionen führen Sie sudo yum install python-devel aus. Danach einfach pip install -e .. Möglicherweise müssen Sie sudo voranstellen, wenn Sie nicht in einer virtuellen Umgebung arbeiten, aber die Nutzung einer solchen Umgebung wird dringend empfohlen.
Alternativ können Sie all dies vermeiden, indem Sie das Docker-Image verwenden.
Grundlegende Ausführung: maltrieve (bei normaler Installation) oder python maltrieve.py (wenn nur heruntergeladen und ausgeführt)
usage: maltrieve [-h] [-p PROXY] [-d DUMPDIR] [-l LOGFILE] [-x] [-v] [-c] [-s]
optional arguments:
-h, --help show this help message and exit
-p PROXY, --proxy PROXY
Define HTTP proxy as address:port
-d DUMPDIR, --dumpdir DUMPDIR
Define dump directory for retrieved files
-l LOGFILE, --logfile LOGFILE
Define file for logging progress
-x, --vxcage Dump the files to a VxCage instance
-v, --viper Dump the files to a Viper instance
-r, --crits Dump the file and domain to a CRITs instance
-c, --cuckoo Enable Cuckoo analysis
-s, --sort_mime Sort files by MIME type
Viele der Befehlszeilenoptionen von Maltrieve können in maltrieve.cfg festgelegt werden.
Cron kann verwendet werden, um die Ausführung von Maltrieve zu automatisieren. Das folgende Beispiel soll Ihnen den Einstieg erleichtern. Es erstellt einen Cron-Job, der Maltrieve jeden Tag um 02:01 als normaler Benutzer ausführt. Dennoch empfehlen wir, dies durch ein benutzerdefiniertes Skript für Produktionsumgebungen zu erweitern.
Als Benutzer ausführen:
crontab -e
Wenn normal installiert, fügen Sie Folgendes am Ende der Datei hinzu:
01 02 * * * maltrieve <optional flags>
Wenn in einen Ordner heruntergeladen und ausgeführt, fügen Sie Folgendes am Ende der Datei hinzu:
01 02 * * * cd </folder/location> && /usr/bin/python maltrieve.py <optional flags>
Red-Hat-Systeme müssen sicherstellen, dass der Benutzer zur Datei /etc/cron.allow hinzugefügt wird.
Maltrieve führt keine Analyse durch. Zusätzlich zu den oben genannten Integrationen empfehlen wir die Verwendung von VirusTotalApi für die Arbeit mit VirusTotal. Malwr ist eine ähnliche Seite, die auf Cuckoo Sandbox basiert.
Veröffentlicht unter GPL Version 3. Die vollständigen Lizenzbestimmungen finden Sie in der Datei LICENSE.
Wir listen alle bekannten Fehler (sowie einige Dinge, von denen wir wissen, dass wir sie hinzufügen müssen) auf der Seite GitHub issues.
Abgesehen von Pull-Requests können auch Nicht-Entwickler Probleme auf GitHub melden. Wir würden uns besonders freuen über:
Weitere Einzelheiten finden Sie im Beitragsleitfaden.