
ph0neutria es un constructor de zoológicos de malware que obtiene muestras directamente de la naturaleza. Todo se almacena en Viper para facilitar el acceso y la gestión.
rastreador de malware ph0neutria
v1.0.1
https://github.com/phage-nz/ph0neutria
Nota: Este proyecto no se mantiene activamente.
ph0neutria es un constructor de zoológicos de malware que obtiene muestras directamente de la naturaleza. Todo se almacena en Viper para facilitar el acceso y la gestión.
Este proyecto se inspiró en Ragpicker (https://github.com/robbyFux/Ragpicker, anteriormente conocido como "Malware Crawler"). Sin embargo, ph0neutria tiene como objetivo:
¿Qué significa el nombre? "Phoneutria nigriventer" es comúnmente conocida como la araña errante brasileña: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
A partir de la versión 1.0.0, todas las fuentes se crean como 'plugins', ubicados en el subdirectorio de plugins de la carpeta de scripts principales. Las fuentes predeterminadas son:
Cada plugin tiene parámetros que deben completarse antes de la operación. Los encontrará al inicio de cada archivo de plugin.
VirusTotal es un componente central de ph0neutria que no se puede deshabilitar. Las listas de IP se introducen en él para descubrir URL conocidas para esas IP. Si tiene una clave API estándar de 5 solicitudes/minuto, le recomiendo ser conservador con lo que le introduce. Puede hacerlo mediante:






El siguiente script instalará ph0neutria junto con Viper y Tor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
¡Así de simple!
Configurar firmas adicionales de ClamAV:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Renombre os..conf a os.conf, por ejemplo:
mv os.ubuntu.conf os.conf
Modifique los archivos de configuración:
Para más información sobre la configuración, consulte: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Tomará un tiempo descargar las nuevas firmas; durante ese tiempo, ClamAV puede no estar disponible.
Tome precauciones al armar su zoológico de malware:
Asegúrese de que Tor esté iniciado:
service tor restart
Inicie la API de Viper y la interfaz web:
cd /opt/viper
sudo -H -u spider python3 viper-web
Tome nota de la contraseña de administrador que se crea al iniciar Viper. Úsela para iniciar sesión en http://<IP de viper>:<puerto de viper>/admin (predeterminado: http://127.0.0.1:8080/admin) y obtenga el token de API desde la página de Tokens.
La interfaz web principal de Viper estará disponible en http://<IP de viper>:<puerto de viper> (predeterminado: http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyInicie ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Puede presionar Ctrl+C en cualquier momento para detener la ejecución. Puede volver a ejecutarlo tan pronto como desee; no tendrá duplicados en la base de datos.
Para ejecutarlo diariamente, cree un script en /etc/cron.daily con lo siguiente:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
Etiquetas:
{1},{2},{3}
Notas:
{1)({2}) vía {3}
El nombre original del archivo forma el nombre identificativo dentro de Viper.