Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ph0neutria — ph0neutria es un constructor de zoológicos de malware que obtiene muestras directamente de la naturaleza. Todo se almacena en Viper para facilitar el acceso y la gestión. | Kitploit
Herramientas/GitHubGitHub/phage-nz/ph0neutria
OSINT (Inteligencia de Fuentes Abiertas)Recopilación de InformaciónAnálisis de MalwareInteligencia de AmenazasArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria es un constructor de zoológicos de malware que obtiene muestras directamente de la naturaleza. Todo se almacena en Viper para facilitar el acceso y la gestión.

Ver Repositorio
30162hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ph0neutria

rastreador de malware ph0neutria
v1.0.1
https://github.com/phage-nz/ph0neutria

Nota: Este proyecto no se mantiene activamente.

Acerca de

ph0neutria es un constructor de zoológicos de malware que obtiene muestras directamente de la naturaleza. Todo se almacena en Viper para facilitar el acceso y la gestión.

Este proyecto se inspiró en Ragpicker (https://github.com/robbyFux/Ragpicker, anteriormente conocido como "Malware Crawler"). Sin embargo, ph0neutria tiene como objetivo:

  • Limitar el alcance del rastreo solo a fuentes actualizadas con frecuencia y confiables.
  • Maximizar la efectividad de los indicadores individuales.
  • Ofrecer un mecanismo de almacenamiento único, confiable y bien organizado.
  • No hacer trabajo que pueda ser realizado por Viper.

¿Qué significa el nombre? "Phoneutria nigriventer" es comúnmente conocida como la araña errante brasileña: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

Fuentes

A partir de la versión 1.0.0, todas las fuentes se crean como 'plugins', ubicados en el subdirectorio de plugins de la carpeta de scripts principales. Las fuentes predeterminadas son:

  • Malware Library de 0xffff0800 (crédito: http://0day.coffee).
  • CleanMX (requiere un user-agent aprobado).
  • Cymon, que incluye: Abuse.ch trackers, feed de C2 de Bambenek, Cyber Crime Tracker, Malc0de, URLVir y VX Vault.
  • Hybrid Analysis (requiere una clave API verificada).
  • OTX.
  • Shodan, utilizando la función de búsqueda Malware Hunter.
  • URLhaus.

Cada plugin tiene parámetros que deben completarse antes de la operación. Los encontrará al inicio de cada archivo de plugin.

VirusTotal es un componente central de ph0neutria que no se puede deshabilitar. Las listas de IP se introducen en él para descubrir URL conocidas para esas IP. Si tiene una clave API estándar de 5 solicitudes/minuto, le recomiendo ser conservador con lo que le introduce. Puede hacerlo mediante:

  • Reduciendo el número de feeds de Cymon.
  • Reduciendo su número de suscripciones a OTX.
  • Estableciendo el parámetro SCORE_MIN de Hybrid Analysis en 100.

Capturas de pantalla

CLI
CLI
CLI
Web
Web
Web

Notas de versión

  • 0.6.0: El proxy Tor requiere pysocks (pip install pysocks) y al menos la versión 2.10.0 de python requests para soporte de proxy SOCKS.
  • 0.9.0: Funcionalidad OSINT extraída de Phage Malware Tracker (proyecto privado) - requiere clave API de VirusTotal. Recuperación más robusta de archivos salvajes. Caché local de URL y hash (reduce la carga de la API).
  • 0.9.1: Actualizado para usar la API V3 de Viper. Ya no es compatible con V2.
  • 1.0.0: Actualización importante. Extraído del pipeline de malware de Safari Guide. Arquitectura de plugins. Python 3.0.
  • 1.0.1: Actualización de fuentes (agregada la biblioteca de 0xffff0800). Las muestras ahora pueden etiquetarse con clasificación obtenida de VirusTotal.

Instalación

El siguiente script instalará ph0neutria junto con Viper y Tor:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh  
chmod +x install.sh  
sudo ./install.sh  

¡Así de simple!

Opcional:

Configurar firmas adicionales de ClamAV:

root@kitploit:~
cd /tmp  
git clone https://github.com/extremeshok/clamav-unofficial-sigs  
cd clamav-unofficial-sigs  
cp clamav-unofficial-sigs.sh /usr/local/bin  
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh  
mkdir /etc/clamav-unofficial-sigs  
cp config/* /etc/clamav-unofficial-sigs  
cd /etc/clamav-unofficial-sigs

Renombre os..conf a os.conf, por ejemplo:

root@kitploit:~
mv os.ubuntu.conf os.conf  

Modifique los archivos de configuración:

  • master.conf: busque "Enabled Databases" y habilite/deshabilite las fuentes deseadas.
  • user.conf: descomente las líneas necesarias para las fuentes que haya habilitado y complételas. user.conf sobrescribe a master.conf. Debe descomentar user_configuration_complete="yes" una vez que haya completado la configuración para que los siguientes comandos tengan éxito.

Para más información sobre la configuración, consulte: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs  
clamav-unofficial-sigs.sh --install-cron  
clamav-unofficial-sigs.sh --install-logrotate  
clamav-unofficial-sigs.sh --install-man  
clamav-unofficial-sigs.sh  
cd /tmp/clamav-unofficial-sigs  
cp systemd/\* /etc/systemd  
cd ..  
rm -rf clamav-unofficial-sigs*  

Tomará un tiempo descargar las nuevas firmas; durante ese tiempo, ClamAV puede no estar disponible.

Uso

Tome precauciones al armar su zoológico de malware:

  • No deshabilite Tor a menos que lo reemplace con una VPN anónima.
  • Opere en una red aislada y en hardware dedicado.
  • Solo ejecute muestras en una sandbox adecuada (consulte: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • Supervise el uso indebido de sus claves API.

Asegúrese de que Tor esté iniciado:

service tor restart

Inicie la API de Viper y la interfaz web:

root@kitploit:~
cd /opt/viper  
sudo -H -u spider python3 viper-web

Tome nota de la contraseña de administrador que se crea al iniciar Viper. Úsela para iniciar sesión en http://<IP de viper>:<puerto de viper>/admin (predeterminado: http://127.0.0.1:8080/admin) y obtenga el token de API desde la página de Tokens.

La interfaz web principal de Viper estará disponible en http://<IP de viper>:<puerto de viper> (predeterminado: http://127.0.0.1:8080).

  • Complete el archivo de configuración en: /opt/ph0neutria/core/config/settings.conf
  • Complete los parámetros al inicio de cada plugin. Si desea deshabilitar el plugin, establezca DISABLED = True: /opt/ph0neutria/core/plugins/*.py

Inicie ph0neutria:

root@kitploit:~
cd /opt/ph0neutria  
sudo -H -u spider python3 run.py

Puede presionar Ctrl+C en cualquier momento para detener la ejecución. Puede volver a ejecutarlo tan pronto como desee; no tendrá duplicados en la base de datos.

Para ejecutarlo diariamente, cree un script en /etc/cron.daily con lo siguiente:

root@kitploit:~
#!/bin/bash  
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

Etiquetas y Notas

Etiquetas:
{1},{2},{3}

  • Sello de fecha.
  • Dominio de la muestra.
  • ASN del host.
  • País del host.

Notas:
{1)({2}) vía {3}

  • URL de la muestra.
  • Dirección IP del host.
  • Fuente de la URL.

El nombre original del archivo forma el nombre identificativo dentro de Viper.

Referencias

  • http://docs.cymon.io/ - Documentación de la API de Cymon.
  • https://www.hybrid-analysis.com/docs/api/v2 - Documentación de la API de Hybrid Analysis.
  • http://malshare.com/doc.php - Documentación de la API de MalShare.
  • https://otx.alienvault.com/api - Documentación de la API de AlienVault OTX.
  • https://urlhaus.abuse.ch/api/ - Documentación de la API de URLhaus.
  • https://developer.shodan.io/api - Documentación de la API de Shodan.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Documentación de la API de Viper.
  • https://developers.virustotal.com/v2.0/reference - Documentación de la API de VirusTotal.
Descargar herramienta