
Ce petit outil permet de calculer la valeur MurmurHash d'un favicon pour chasser les sites de phishing sur la plateforme Shodan.
Ce petit outil permet de calculer une valeur MurmurHash d'un favicon pour chasser les sites de phishing sur la plateforme Shodan.

MurmurHash est une fonction de hachage non cryptographique adaptée aux recherches générales basées sur le hachage. Le nom provient de deux opérations de base, multiply (MU) et rotate (R), utilisées dans sa boucle interne. La version actuelle est MurmurHash3 qui produit une valeur de hachage sur 32 bits ou 128 bits. Lors de l'utilisation de 128 bits, les versions x86 et x64 ne produisent pas les mêmes valeurs, car les algorithmes sont optimisés pour leurs plateformes respectives. MurmurHash3 a été publié avec SMHasher, une suite de test de fonctions de hachage.
Pour en savoir plus : https://en.wikipedia.org/wiki/MurmurHash
git clone https://github.com/Viralmaniar/MurMurHash.git cd MurMurHash pip install -r requirements.txt python MurMurHash.py
https://isc.sans.edu/diary/Hunting+phishing+websites+with+favicon+hashes/27326
Après avoir lu la chasse aux sites de phishing utilisant les hachages de favicon, j'ai pensé à généraliser pour accepter les URLs de Favicon pour une analyse rapide sur Shodan.
Recherche d'un fichier d'icône favicon sur le site original de Paypal :

En utilisant le fichier MurMurHash.py pour générer le hachage de l'icône :

Recherche sur Shodan des domaines/IP de phishing Paypal :
Validation des résultats Shodan :


Maintenant, recherchons l'icône Tesla sur le site original :

Recherche sur Shodan des domaines/IP de phishing Tesla :


Validation des résultats Shodan :

Twitter : @ManiarViral
LinkedIn : https://au.linkedin.com/in/viralmaniar