
ph0neutria ist ein Malware-Zoo-Builder, der Proben direkt aus der freien Wildbahn bezieht. Alles wird in Viper gespeichert, um leichten Zugriff und Verwaltung zu ermöglichen.
ph0neutria Malware-Crawler
v1.0.1
https://github.com/phage-nz/ph0neutria
Hinweis: Dieses Projekt wird nicht aktiv gewartet.
ph0neutria ist ein Malware-Zoo-Ersteller, der Proben direkt aus der freien Wildbahn bezieht. Alles wird zur einfachen Zugänglichkeit und Verwaltung in Viper gespeichert.
Dieses Projekt wurde von Ragpicker inspiriert (https://github.com/robbyFux/Ragpicker, ehemals bekannt als „Malware Crawler"). ph0neutria zielt jedoch darauf ab:
Was bedeutet der Name? „Phoneutria nigriventer“ ist allgemein als Brasilianische Wanderspinne bekannt: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
Ab Version 1.0.0 werden alle Quellen als „Plugins“ erstellt, die sich im Plugin-Unterverzeichnis des Kernskriptordners befinden. Standardquellen sind:
Jedes Plugin hat Parameter, die vor dem Betrieb ausgefüllt werden müssen. Diese finden Sie oben in jeder Plugin-Datei.
VirusTotal ist eine Kernkomponente von ph0neutria, die nicht deaktiviert werden kann. IP-Listen werden eingespeist, um URLs zu entdecken, die für die IPs bekannt sind. Wenn Sie einen Standard-API-Schlüssel mit 5 Anfragen/Minute haben, empfehle ich, konservativ mit dem zu sein, was Sie einspeisen. Sie können dies erreichen, indem Sie:






Das folgende Skript installiert ph0neutria zusammen mit Viper und Tor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
So einfach ist das!
Zusätzliche ClamAV-Signaturen konfigurieren:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Benennen Sie os..conf in os.conf um, zum Beispiel:
mv os.ubuntu.conf os.conf
Konfigurationsdateien ändern:
Weitere Konfigurationsinformationen finden Sie unter: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Es wird eine Weile dauern, die neuen Signaturen herunterzuladen – während dieser Zeit ist ClamAV möglicherweise nicht verfügbar.
Treffen Sie Vorsichtsmaßnahmen beim Zusammenstellen Ihres Malware-Zoos:
Stellen Sie sicher, dass Tor gestartet ist:
service tor restart
Starten Sie die Viper-API und die Weboberfläche:
cd /opt/viper
sudo -H -u spider python3 viper-web
Notieren Sie sich das Admin-Passwort, das beim Start von Viper erstellt wird. Verwenden Sie dieses, um sich unter http://<viper IP\>:<viper port>/admin (Standard: http://127.0.0.1:8080/admin) anzumelden und den API-Token von der Token-Seite abzurufen.
Die Haupt-Weboberfläche von Viper ist unter http://<viper IP>:<viper port> (Standard: http://127.0.0.1:8080) verfügbar.
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyStarten Sie ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Sie können jederzeit Strg+C drücken, um den Lauf abzubrechen. Sie können ihn so oft Sie möchten erneut ausführen – es können keine Datenbankduplikate entstehen.
Um dies täglich auszuführen, erstellen Sie ein Skript in /etc/cron.daily mit folgendem Inhalt:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
Tags:
{1},{2},{3}
Notizen:
{1)({2}) via {3}
Der ursprüngliche Dateiname bildet den identifizierenden Namen innerhalb von Viper.