
Vérificateur de hash en ligne pour Virustotal et autres services
_________ _ _ ______ _____ ______
| | | | | \ | | | | | | \ \ | | | | \ \ /.)
| | | | | | | | | | | | | | | | | | | | /)\|
|_| |_| |_| \_|__|_| |_| |_| _|_|_ |_| |_| // /
/'" "
Vérificateur de hachages en ligne pour Virustotal et autres services
Florian Roth
Munin est un utilitaire de vérification de hachages en ligne qui récupère des informations précieuses auprès de diverses sources en ligne
La version actuelle de Munin interroge les services suivants :
Mode par défaut - Lire les hachages depuis un fichier

usage: munin.py [-h] [-f path] [--vh search-string]
[--vhrule search-string] [-o output] [--vtwaitquota]
[--vtminav min-matches] [--limit hash-limit]
[--vhmaxage days] [-c cache-db] [-i ini-file]
[-s sample-folder] [--comment] [-p vt-comment-prefix]
[--download] [-d download_path] [--nocache] [--nocsv]
[--verifycert] [--sort] [--web] [-w port] [--cli]
[--rescan] [--debug]
Vérificateur de hachages en ligne
arguments optionnels :
-h, --help affiche ce message d'aide et quitte
-f path Fichier à traiter (hachage ligne par ligne OU csv avec hachage dans chaque ligne - détecte automatiquement la position et le commentaire)
--vh search-string Interroge Valhalla pour les hachages par mot-clé, tags, nom de règle YARA, logiciel Mitre ATT&CK (ex. S0154), technique (ex. T1023) ou groupe de menace (ex. G0049)
--vhrule search-string
Interroge Valhalla pour les hachages via des règles par mot-clé, tags, nom de règle YARA, logiciel Mitre ATT&CK (ex. S0154), technique (ex. T1023) ou groupe de menace (ex. G0049)
-o output Fichier de sortie pour les résultats (CSV)
--vtwaitquota Ne pas continuer si le quota VT est dépassé mais attendre le jour suivant
--vtminav min-matches
Nombre minimum de correspondances AV pour interroger les informations de hachage depuis VT
--limit hash-limit Quitter après avoir traité ce nombre de nouveaux hachages en mode batch (cache ignoré).
--vhmaxage days Âge maximum de l'échantillon sur Valhalla à traiter
-c cache-db Nom du fichier de base de données cache (par défaut : vt-hash-db.json)
-i ini-file Nom du fichier ini contenant les clés API
-s sample-folder Dossier contenant les échantillons à traiter
--comment Publie un commentaire pour le hachage analysé contenant le commentaire de la ligne de log
-p vt-comment-prefix Préfixe de commentaire Virustotal
--download Active le téléchargement d'échantillons depuis Hybrid Analysis. SHA256 de l'échantillon requis.
-d download_path Chemin de sortie pour le téléchargement d'échantillons depuis Hybrid Analysis. Le dossier doit exister
--nocache Ne pas utiliser le fichier de base de données cache
--nocsv Ne pas écrire de CSV avec les résultats
--verifycert Vérifier les certificats SSL/TLS
--sort Trier les lignes d'entrée
--web Lancer Munin en tant que service web
-w port Port du service web
--cli Lancer Munin en mode interface en ligne de commande
--rescan Déclencher une nouvelle analyse de chaque fichier analysé
--debug Sortie de débogage
pip3 install -r requirements.txt (sur macOS ajoutez --user)cp munin.ini my.ini (voir section Obtenir les clés API pour de l'aide)python munin.py -i my.ini -f munin-demo.txtTraiter un résultat Virustotal Retrohunt et trier les lignes avant la vérification afin que les signatures correspondantes soient vérifiées par blocs
python3 munin.py -i my.ini -f ~/Downloads/retro_hunt
Traiter un répertoire contenant des échantillons et vérifier leurs hachages en ligne
python3 munin.py -i my.ini -s ~/malware/case34
Utiliser le mode interface en ligne de commande (nouveau dans v0.14)
python3 munin.py -i my.ini
Profil > Ma clé API pour votre clé API publiqueInscrivez-vous ici https://malshare.com/register.php