Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/phage-nz/ph0neutria
OSINT (Open-Source-Intelligence)InformationsbeschaffungMalware-AnalyseBedrohungsanalyseArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria ist ein Malware-Zoo-Builder, der Proben direkt aus der freien Wildbahn bezieht. Alles wird in Viper gespeichert, um leichten Zugriff und Verwaltung zu ermöglichen.

Repository anzeigen
30162vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
ph0neutria — ph0neutria ist ein Malware-Zoo-Builder, der Proben direkt aus der freien Wildbahn bezieht. Alles wird in Viper gespeichert, um leichten Zugriff und Verwaltung zu ermöglichen. | Kitploit

ph0neutria

ph0neutria Malware-Crawler
v1.0.1
https://github.com/phage-nz/ph0neutria

Hinweis: Dieses Projekt wird nicht aktiv gewartet.

Über

ph0neutria ist ein Malware-Zoo-Ersteller, der Proben direkt aus der freien Wildbahn bezieht. Alles wird zur einfachen Zugänglichkeit und Verwaltung in Viper gespeichert.

Dieses Projekt wurde von Ragpicker inspiriert (https://github.com/robbyFux/Ragpicker, ehemals bekannt als „Malware Crawler"). ph0neutria zielt jedoch darauf ab:

  • Den Umfang des Crawlings auf nur häufig aktualisierte und zuverlässige Quellen beschränken.
  • Die Effektivität einzelner Indikatoren maximieren.
  • Einen einzigen, zuverlässigen und gut organisierten Speichermechanismus bieten.
  • Keine Arbeit erledigen, die stattdessen von Viper erledigt werden kann.

Was bedeutet der Name? „Phoneutria nigriventer“ ist allgemein als Brasilianische Wanderspinne bekannt: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

Quellen

Ab Version 1.0.0 werden alle Quellen als „Plugins“ erstellt, die sich im Plugin-Unterverzeichnis des Kernskriptordners befinden. Standardquellen sind:

  • 0xffff0800's Malware Library (Quelle: http://0day.coffee).
  • CleanMX (erfordert genehmigten User-Agent).
  • Cymon, beinhaltet: Abuse.ch-Tracker, Bambenek C2-Feed, Cyber Crime Tracker, Malc0de, URLVir und VX Vault.
  • Hybrid Analysis (erfordert geprüften API-Schlüssel).
  • OTX.
  • Shodan, unter Verwendung der Malware Hunter-Suchfunktion.
  • URLhaus.

Jedes Plugin hat Parameter, die vor dem Betrieb ausgefüllt werden müssen. Diese finden Sie oben in jeder Plugin-Datei.

VirusTotal ist eine Kernkomponente von ph0neutria, die nicht deaktiviert werden kann. IP-Listen werden eingespeist, um URLs zu entdecken, die für die IPs bekannt sind. Wenn Sie einen Standard-API-Schlüssel mit 5 Anfragen/Minute haben, empfehle ich, konservativ mit dem zu sein, was Sie einspeisen. Sie können dies erreichen, indem Sie:

  • Die Anzahl der Cymon-Feeds reduzieren.
  • Ihre OTX-Abonnementanzahl reduzieren.
  • Den Hybrid Analysis SCORE_MIN-Parameter auf 100 setzen.

Screenshots

CLI
CLI
CLI
Web
Web
Web

Versionshinweise

  • 0.6.0: Tor-Proxying erfordert pysocks (pip install pysocks) und mindestens Version 2.10.0 von Python-Requests für SOCKS-Proxy-Unterstützung.
  • 0.9.0: OSINT-Funktionalität aus dem Phage Malware Tracker (privates Projekt) übernommen – erfordert VirusTotal-API-Schlüssel. Robusterer Abruf von Wild-Dateien. Lokales URL- und Hash-Caching (reduziert API-Last).
  • 0.9.1: Auf V3 Viper API aktualisiert. Nicht mehr kompatibel mit V2.
  • 1.0.0: Großes Update. Aus der Safari Guide Malware-Pipeline übernommen. Plugin-Architektur. Python 3.0.
  • 1.0.1: Quellenaktualisierung (Bibliothek von 0xffff0800 hinzugefügt). Proben können jetzt mit einer von VirusTotal stammenden Klassifizierung getaggt werden.

Installation

Das folgende Skript installiert ph0neutria zusammen mit Viper und Tor:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh  
chmod +x install.sh  
sudo ./install.sh  

So einfach ist das!

Optional:

Zusätzliche ClamAV-Signaturen konfigurieren:

root@kitploit:~
cd /tmp  
git clone https://github.com/extremeshok/clamav-unofficial-sigs  
cd clamav-unofficial-sigs  
cp clamav-unofficial-sigs.sh /usr/local/bin  
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh  
mkdir /etc/clamav-unofficial-sigs  
cp config/* /etc/clamav-unofficial-sigs  
cd /etc/clamav-unofficial-sigs

Benennen Sie os..conf in os.conf um, zum Beispiel:

root@kitploit:~
mv os.ubuntu.conf os.conf  

Konfigurationsdateien ändern:

  • master.conf: Suchen Sie nach „Enabled Databases“ und aktivieren/deaktivieren Sie die gewünschten Quellen.
  • user.conf: Kommentieren Sie die erforderlichen Zeilen für die von Ihnen aktivierten Quellen aus und vervollständigen Sie diese. user.conf überschreibt master.conf. Sie müssen user_configuration_complete="yes" auskommentieren, sobald Sie die Einrichtung abgeschlossen haben, damit die folgenden Befehle erfolgreich ausgeführt werden können.

Weitere Konfigurationsinformationen finden Sie unter: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs  
clamav-unofficial-sigs.sh --install-cron  
clamav-unofficial-sigs.sh --install-logrotate  
clamav-unofficial-sigs.sh --install-man  
clamav-unofficial-sigs.sh  
cd /tmp/clamav-unofficial-sigs  
cp systemd/\* /etc/systemd  
cd ..  
rm -rf clamav-unofficial-sigs*  

Es wird eine Weile dauern, die neuen Signaturen herunterzuladen – während dieser Zeit ist ClamAV möglicherweise nicht verfügbar.

Verwendung

Treffen Sie Vorsichtsmaßnahmen beim Zusammenstellen Ihres Malware-Zoos:

  • Deaktivieren Sie Tor nicht, es sei denn, Sie ersetzen es durch ein anonymes VPN.
  • Betreiben Sie es in einem isolierten Netzwerk und auf dedizierter Hardware.
  • Führen Sie Proben nur in einer geeigneten Sandbox aus (siehe: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • Überwachen Sie Missbrauch Ihrer API-Schlüssel.

Stellen Sie sicher, dass Tor gestartet ist:

service tor restart

Starten Sie die Viper-API und die Weboberfläche:

root@kitploit:~
cd /opt/viper  
sudo -H -u spider python3 viper-web

Notieren Sie sich das Admin-Passwort, das beim Start von Viper erstellt wird. Verwenden Sie dieses, um sich unter http://<viper IP\>:<viper port>/admin (Standard: http://127.0.0.1:8080/admin) anzumelden und den API-Token von der Token-Seite abzurufen.

Die Haupt-Weboberfläche von Viper ist unter http://<viper IP>:<viper port> (Standard: http://127.0.0.1:8080) verfügbar.

  • Vervollständigen Sie die Konfigurationsdatei unter: /opt/ph0neutria/core/config/settings.conf
  • Vervollständigen Sie die Parameter am Anfang jedes Plugins. Wenn Sie das Plugin deaktivieren möchten, setzen Sie DISABLED = True: /opt/ph0neutria/core/plugins/*.py

Starten Sie ph0neutria:

root@kitploit:~
cd /opt/ph0neutria  
sudo -H -u spider python3 run.py

Sie können jederzeit Strg+C drücken, um den Lauf abzubrechen. Sie können ihn so oft Sie möchten erneut ausführen – es können keine Datenbankduplikate entstehen.

Um dies täglich auszuführen, erstellen Sie ein Skript in /etc/cron.daily mit folgendem Inhalt:

root@kitploit:~
#!/bin/bash  
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

Tags und Notizen

Tags:
{1},{2},{3}

  • Datumsstempel.
  • Probendomäne.
  • Host-ASN.
  • Hostland.

Notizen:
{1)({2}) via {3}

  • Proben-URL.
  • Host-IP-Adresse.
  • URL-Quelle.

Der ursprüngliche Dateiname bildet den identifizierenden Namen innerhalb von Viper.

Referenzen

  • http://docs.cymon.io/ - Cymon API-Dokumentation.
  • https://www.hybrid-analysis.com/docs/api/v2 - Hybrid Analysis API-Dokumentation.
  • http://malshare.com/doc.php - MalShare API-Dokumentation.
  • https://otx.alienvault.com/api - AlienVault OTX API-Dokumentation.
  • https://urlhaus.abuse.ch/api/ - URLhaus API-Dokumentation.
  • https://developer.shodan.io/api - Shodan API-Dokumentation.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Viper API-Dokumentation.
  • https://developers.virustotal.com/v2.0/reference - VirusTotal API-Dokumentation.
Tool herunterladen