
ph0neutria est un constructeur de zoo de malwares qui récupère des échantillons directement depuis la nature. Tout est stocké dans Viper pour faciliter l'accès et la gestion.
ph0neutria crawler de malwares
v1.0.1
https://github.com/phage-nz/ph0neutria
Note : Ce projet n'est plus activement maintenu.
ph0neutria est un constructeur de zoo de malwares qui collecte des échantillons directement depuis la nature. Tout est stocké dans Viper pour un accès et une gestion facilités.
Ce projet a été inspiré par Ragpicker (https://github.com/robbyFux/Ragpicker, anciennement connu sous le nom de « Malware Crawler »). Cependant, ph0neutria vise à :
Que signifie ce nom ? « Phoneutria nigriventer » est communément appelée l'araignée errante du Brésil : https://en.wikipedia.org/wiki/Brazilian_wandering_spider
À partir de la version 1.0.0, toutes les sources sont créées sous forme de « plugins », situés dans le sous-répertoire plugin du dossier des scripts principaux. Les sources par défaut sont :
Chaque plugin possède des paramètres qui doivent être complétés avant l'opération. Vous les trouverez en haut de chaque fichier de plugin.
VirusTotal est un composant central de ph0neutria qui ne peut pas être désactivé. Les listes d'IP y sont introduites pour découvrir les URL connues pour ces IP. Si vous possédez une clé API standard de 5 requêtes/minute, je vous encourage à être prudent avec ce que vous lui fournissez. Vous pouvez le faire en :

Le script suivant installera ph0neutria avec Viper et Tor :
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
Aussi simple que cela !
Configurer des signatures ClamAV supplémentaires :
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Renommez os..conf en os.conf, par exemple :
mv os.ubuntu.conf os.conf
Modifiez les fichiers de configuration :
Pour plus d'informations sur la configuration, voir : https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Cela prendra un certain temps pour télécharger les nouvelles signatures - pendant ce temps, ClamAV peut ne pas être disponible.
Prenez des précautions lors de l'assemblage de votre zoo de malwares :
Assurez-vous que Tor est démarré :
service tor restart
Démarrez l'API Viper et l'interface web :
cd /opt/viper
sudo -H -u spider python3 viper-web
Notez le mot de passe administrateur créé lors du démarrage de Viper. Utilisez-le pour vous connecter à http://<IP Viper\>:<port Viper>/admin (par défaut : http://127.0.0.1:8080/admin) et récupérez le jeton API depuis la page Tokens.
L'interface web principale de Viper sera disponible à http://<IP Viper>:<port Viper> (par défaut : http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyDémarrez ph0neutria :
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Vous pouvez appuyer sur Ctrl+C à tout moment pour interrompre l'exécution. Vous pouvez le relancer dès que vous le souhaitez - vous ne pouvez pas obtenir de doublons dans la base de données.
Pour l'exécuter quotidiennement, créez un script dans /etc/cron.daily avec le contenu suivant :
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py
Étiquettes : {1},{2},{3}
Notes : {1)({2}) via {3}
Le nom d'origine du fichier constitue le nom d'identification dans Viper.