
Comprobador de hash en línea para Virustotal y otros servicios
_________ _ _ ______ _____ ______
| | | | | \ | | | | | | \ \ | | | | \ \ /.)
| | | | | | | | | | | | | | | | | | | | /)\|
|_| |_| |_| \_|__|_| |_| |_| _|_|_ |_| |_| // /
/'" "
Comprobador de Hashes en Línea para Virustotal y Otros Servicios
Florian Roth
Munin es una utilidad de comprobación de hashes en línea que recupera información valiosa de diversas fuentes en línea
La versión actual de Munin consulta los siguientes servicios:
Modo Predeterminado - Leer Hashes desde Archivo

usage: munin.py [-h] [-f path] [--vh search-string]
[--vhrule search-string] [-o output] [--vtwaitquota]
[--vtminav min-matches] [--limit hash-limit]
[--vhmaxage days] [-c cache-db] [-i ini-file]
[-s sample-folder] [--comment] [-p vt-comment-prefix]
[--download] [-d download_path] [--nocache] [--nocsv]
[--verifycert] [--sort] [--web] [-w port] [--cli]
[--rescan] [--debug]
Comprobador de Hashes en Línea
argumentos opcionales:
-h, --help muestra este mensaje de ayuda y sale
-f path Archivo a procesar (hash línea por línea O csv con hash
en cada línea - detecta automáticamente posición y comentario)
--vh search-string Consulta Valhalla para hashes por palabra clave, etiquetas,
nombre de regla YARA, software de Mitre ATT&CK (ej. S0154),
técnica (ej. T1023) o grupo de amenazas (ej. G0049)
--vhrule search-string
Consulta Valhalla para hashes mediante reglas por palabra clave,
etiquetas, nombre de regla YARA, software de Mitre ATT&CK (ej.
S0154), técnica (ej. T1023) o grupo de amenazas (ej. G0049)
-o output Archivo de salida para los resultados (CSV)
--vtwaitquota No continuar si se excede la cuota de VT, sino esperar
hasta el día siguiente
--vtminav min-matches
Número mínimo de coincidencias de AV para consultar info
del hash desde VT"
--limit hash-limit Salir después de procesar esta cantidad de hashes nuevos en modo
por lotes (ignora caché).
--vhmaxage days Edad máxima de la muestra en Valhalla a procesar
-c cache-db Nombre del archivo de base de datos de caché (defecto: vt-hash-
db.json)
-i ini-file Nombre del archivo ini que contiene las claves de API
-s sample-folder Carpeta con muestras a procesar
--comment Publica un comentario para el hash analizado que
contiene el comentario de la línea de registro
-p vt-comment-prefix Prefijo de comentario de Virustotal
--download Habilita la descarga de muestras desde Hybrid Analysis.
Se necesita SHA256 de la muestra.
-d download_path Ruta de salida para la descarga de muestras desde Hybrid
Analysis. La carpeta debe existir
--nocache No usar archivo de base de datos de caché
--nocsv No escribir un CSV con los resultados
--verifycert Verificar certificados SSL/TLS
--sort Ordenar las líneas de entrada
--web Ejecutar Munin como servicio web
-w port Puerto del servicio web
--cli Ejecutar Munin en modo interfaz de línea de comandos
--rescan Activar un nuevo escaneo de cada archivo analizado
--debug Salida de depuración
pip3 install -r requirements.txt (en macOS agregar --user)cp munin.ini my.ini (ver la sección Obtener las Claves de API para ayuda)python munin.py -i my.ini -f munin-demo.txtProcesar un resultado de Retrohunt de Virustotal y ordenar las líneas antes de la verificación para que las firmas coincidentes se verifiquen en bloques
python3 munin.py -i my.ini -f ~/Downloads/retro_hunt
Procesar un directorio con muestras y verificar sus hashes en línea
python3 munin.py -i my.ini -s ~/malware/case34
Usar el modo de interfaz de línea de comandos (nuevo en v0.14)
python3 munin.py -i my.ini