
Malwoverview एक प्रथम प्रतिक्रिया उपकरण है जो VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST, और VulnCheck में खतरे की खोज (threat hunting) के लिए है। यह LLM संवर्धन (enrichment), IOC निष्कर्षण, YARA स्कैनिंग, और Android विश्लेषण का समर्थन करता है।
Copyright (C) 2018-2026 Alexandre Borges (https://exploitreversing.com)
यह प्रोग्राम मुफ़्त सॉफ़्टवेयर है: आप इसे पुनर्वितरित कर सकते हैं और/या संशोधित कर सकते हैं
इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत, जैसा कि फ्री सॉफ़्टवेयर
फ़ाउंडेशन द्वारा प्रकाशित किया गया है, लाइसेंस के संस्करण 3, या
(आपके विकल्प पर) किसी भी बाद के संस्करण के तहत।
यह प्रोग्राम इस आशा में वितरित किया जाता है कि यह उपयोगी होगा,
लेकिन बिना किसी वारंटी के; यहाँ तक कि व्यापारिक योग्यता या
किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना। अधिक विवरण के लिए
GNU जनरल पब्लिक लाइसेंस देखें।
GNU पब्लिक लाइसेंस <http://www.gnu.org/licenses/> पर देखें।
महत्वपूर्ण नोट: Malwoverview डिफ़ॉल्ट रूप से किसी भी एंडपॉइंट पर नमूने सबमिट नहीं करता है,
इसलिए यह संभावित गैर-प्रकटीकरण समझौतों (NDAs) का सम्मान करता है। ऐसे विशेष विकल्प हैं
जो स्पष्ट रूप से नमूने सबमिट करते हैं, लेकिन इन विकल्पों को सहायता में समझाया गया है।
Malwoverview.py खतरे की खोज के लिए पहली प्रतिक्रिया उपकरण है, जो मैलवेयर नमूनों, URLs, IP पतों, डोमेन, मैलवेयर परिवारों, IOCs और हैश की प्रारंभिक और त्वरित ट्रायेज करता है। इसके अतिरिक्त, Malwoverview गतिशील और स्थैतिक व्यवहार रिपोर्ट प्राप्त करने, कई एंडपॉइंट्स से नमूने सबमिट करने और डाउनलोड करने में सक्षम है। संक्षेप में, यह मुख्य मौजूदा सैंडबॉक्स के क्लाइंट के रूप में कार्य करता है।
इस उपकरण का उद्देश्य है:
Alexandre Borges (https://github.com/alexandreborges) | प्रोजेक्ट स्वामी और मुख्य डेवलपर
Artur Marzano (https://github.com/Macmod) | सह-मुख्य डेवलपर
Corey Forman (https://github.com/digitalsleuth) | REMnux एकीकरण के लिए जिम्मेदार
Christian Clauss (https://github.com/cclauss)
संस्करण 6.0.0 से, "dev" नामक एक नई ब्रांच है। सभी योगदान और प्रस्ताव इस "dev" ब्रांच में ही किए जाने चाहिए।
योगदान करने के इच्छुक पेशेवरों को एक issue खोलना होगा जिसमें आपके प्रस्तावित सुधार और यह बताया जाए कि यह प्रोजेक्ट को कैसे बेहतर बनाएगा। एक बार स्वीकृत हो जाने पर, वह PR सबमिट करने के लिए अधिकृत है, जिसका परीक्षण किया जाएगा।
एक बार सभी परिवर्तनों का परीक्षण हो जाने के बाद, Malwoverview का यह नया संस्करण master ब्रांच पर प्रतिकृति बनाई जाती है और एक नया Python पैकेज तैयार किया जाता है।
यह उपकरण REMnux, Ubuntu, Kali Linux, macOS और Windows पर परीक्षण किया गया है। Malwoverview को निम्नलिखित कमांड निष्पादित करके स्थापित किया जा सकता है:
* pip3.11 install git+https://github.com/alexandreborges/malwoverview
या...
* python -m pip install -U malwoverview
यदि आप macOS पर Malwoverview स्थापित करना चाहते हैं, तो आपको निम्नलिखित कमांड निष्पादित करने होंगे:
* /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
* brew install libmagic
* pip3 install urllib3==1.26.6
* pip3 install -U malwoverview
* Python बाइनरी निर्देशिका को PATH वेरिएबल में जोड़ें, अपने होम
निर्देशिका में .bash_profile फ़ाइल को संपादित करके। उदाहरण:
export PATH=$PATH:/Users/alexandreborges/Library/Python/3.9/bin
* निष्पादित करें: . ./.bash_profile
यदि आप Windows पर Malwoverview स्थापित कर रहे हैं, तो सुनिश्चित करें कि निम्नलिखित शर्तें सत्य हैं
Malwoverview स्थापित करने के बाद:
* python-magic स्थापित नहीं है। (pip show python-magic)
* python-magic-bin स्थापित है। (pip show python-magic-bin)
कुछ सुविधाओं के लिए वैकल्पिक निर्भरताएँ आवश्यक हैं। आवश्यकतानुसार उन्हें स्थापित करें:
* YARA स्कैनिंग: pip install malwoverview[yara]
* हस्ताक्षर जाँच: pip install malwoverview[signature]
* PDF रिपोर्ट निर्यात: pip install malwoverview[pdf]
* TUI डैशबोर्ड: pip install malwoverview[tui]
* सभी वैकल्पिक: pip install malwoverview[all]
सभी APIs डाले बिना Malwoverview का उपयोग शुरू करना संभव है। हालाँकि, Malwoverview के सभी विकल्पों का उपयोग करने के लिए, आपको निम्नलिखित सेवाओं के संबंधित API डालने होंगे: VirusTotal, Hybrid Analysis, URLHaus, Malshare, Polyswarm, Alien Vault, Malpedia, Triage, IPInfo, Malware Bazaar, ThreatFox, VulnCheck, Shodan, AbuseIPDB, GreyNoise और URLScan.io को .malwapi.conf कॉन्फ़िगरेशन फ़ाइल में, जो होम निर्देशिका में मौजूद (या निर्मित) होनी चाहिए (/home/[username] या Linux पर /root, और Windows पर C:\Users[username]. वैकल्पिक रूप से, उपयोगकर्ता -c विकल्प का उपयोग करके एक कस्टम कॉन्फ़िगरेशन फ़ाइल बना सकते हैं और उसे इंगित कर सकते हैं।
ध्यान दें: यदि .malwapi.conf फ़ाइल आपके होम निर्देशिका में मौजूद नहीं है, तो आपको उसे बनाना ही होगा!
Alien Vault के बारे में एक विशेष नोट: यह Alien Vault वेबसाइट पर pulses की सदस्यता लेना आवश्यक है, इससे पहले कि -n 1 विकल्प का उपयोग किया जाए।
Malshare और Shodan के बारे में एक विशेष नोट: दोनों सेवाओं को उनकी API कुंजी URL में भेजने की आवश्यकता होती है, और कोई भी हेडर या अनुरोध बॉडी विकल्प का दस्तावेजीकरण नहीं करता (Malshare hashlookup एंडपॉइंट एक POST है, लेकिन कुंजी अभी भी query string में जाती है)। Malwoverview इन दोनों कुंजियों को [REDACTED] से बदल देता है, जो प्रत्येक त्रुटि संदेश में मुद्रित होता है, ताकि वे आपके द्वारा पेस्ट किए गए आउटपुट में समाप्त न हों बग रिपोर्ट में, लेकिन कुंजी अभी भी उन सेवाओं के एक्सेस लॉग और किसी भी प्रॉक्सी में दर्ज की जाती है जो आपके और उनके बीच TLS समाप्त करता है। दोनों कुंजियों को सेवा संचालक के लिए उजागर मानें और उन्हें किसी भी अन्य क्रेडेंशियल की तरह रोटेट करें।
.malwapi.conf कॉन्फ़िगरेशन फ़ाइल का प्रारूप निम्नलिखित है:
[VIRUSTOTAL]
VTAPI =
[HYBRID-ANALYSIS]
HAAPI =
[MALSHARE]
MALSHAREAPI =
[HAUSSUBMIT]
HAUSSUBMITAPI =
[POLYSWARM]
POLYAPI =
[ALIENVAULT]
ALIENAPI =
[MALPEDIA]
MALPEDIAAPI =
[TRIAGE]
TRIAGEAPI =
[IPINFO]
IPINFOAPI =
[BAZAAR]
BAZAARAPI =
[THREATFOX]
THREATFOXAPI =
[VULNCHECK]
VULNCHECKAPI =
[URLHAUS]
URLHAUSAPI =
[SHODAN]
SHODANAPI =
[ABUSEIPDB]
ABUSEIPDBAPI =
[GREYNOISE]
GREYNOISEAPI =
[URLSCANIO]
URLSCANIOAPI =
[LLM]
PROVIDER = claude
CLAUDE_API_KEY =
CLAUDE_MODEL = claude-opus-4-8
GEMINI_API_KEY =
OPENAI_API_KEY =
OPENAI_MODEL = gpt-4o-mini
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = llama3.1
API संबंधित सेवा वेबसाइटों पर अनुरोध किए जा सकते हैं:
Malwoverview --enrich फ़्लैग के माध्यम से LLM-संचालित खतरा संवर्धन का समर्थन करता है। किसी भी क्वेरी के बाद, AI-जनित खतरा मूल्यांकन जोखिम स्तर, मैलवेयर परिवार पहचान, MITRE ATT&CK मैपिंग और विश्लेषक अनुशंसाओं के साथ जुड़ जाता है।
तीन प्रदाताओं का समर्थन किया जाता है। .malwapi.conf के [LLM] अनुभाग में एक कॉन्फ़िगर करें:
18. Anthropic Claude (सशुल्क, सर्वोत्तम गुणवत्ता)
थ्रेट इंटेलिजेंस विश्लेषण के लिए सर्वोत्तम परिणाम। मैलवेयर परिवारों की सटीक पहचान करता है,
सटीक MITRE ATT&CK तकनीकों का मानचित्रण करता है, और वास्तविक खतरा ज्ञान पर आधारित
कार्रवाई योग्य अनुशंसाएँ प्रदान करता है।
सेटअप:
a) https://console.anthropic.com/ पर एक API खाता बनाएँ (अलग
claude.ai सदस्यता से)
b) Settings → Billing → Add credit पर जाएँ ($5 न्यूनतम, pay-per-use)
c) Settings → API Keys → Create Key पर जाएँ
d) कुंजी कॉपी करें (sk-ant-api03-... से शुरू होती है)
e) .malwapi.conf कॉन्फ़िगर करें:
[LLM]
PROVIDER = claude
CLAUDE_API_KEY = sk-ant-api03-your-key-here
CLAUDE_MODEL = claude-opus-4-8
CLAUDE_MODEL वैकल्पिक है और डिफ़ॉल्ट रूप से claude-opus-4-8 है। सामान्य विकल्प:
- claude-opus-4-8 — सर्वोत्तम गुणवत्ता (डिफ़ॉल्ट)
- claude-sonnet-4-6 — गुणवत्ता और लागत का मजबूत संतुलन
- claude-haiku-4-5 — सबसे तेज़ और सबसे सस्ता
लागत: डिफ़ॉल्ट Opus मॉडल का उपयोग करके प्रति संवर्धन कॉल ~$0.02-0.04 (Sonnet या
Haiku के साथ कम)। $5 क्रेडिट लगभग 125-250 Opus संवर्धन कॉल प्रदान करता है।
19. Google Gemini (बिलिंग आवश्यक)
अच्छी गुणवत्ता वाले परिणाम। Google Cloud बिलिंग खाते की आवश्यकता है।
सेटअप:
a) https://aistudio.google.com/apikeys पर जाएँ
b) Google खाते से साइन इन करें
c) Create API Key पर क्लिक करें → कुंजी कॉपी करें
d) बिलिंग सक्षम करें: अपनी कुंजी के बगल में प्रोजेक्ट लिंक पर क्लिक करें → Google Cloud
Console → Billing → Link a billing account
e) .malwapi.conf कॉन्फ़िगर करें:
[LLM]
PROVIDER = gemini
GEMINI_API_KEY = your-gemini-key-here
GEMINI_MODEL = gemini-2.0-flash
नोट: मुफ़्त स्तर में कम दर सीमा है (2-5 अनुरोध प्रति मिनट)। उच्च
सीमाओं के लिए, pay-per-use बिलिंग सक्षम करें।
20. OpenAI (सशुल्क)
GPT मॉडल का उपयोग करके अच्छी गुणवत्ता वाले परिणाम। OpenAI खाते की आवश्यकता होती है, जिसमें
API क्रेडिट होते हैं।
सेटअप:
a) https://platform.openai.com/signup पर खाता बनाएँ
b) https://platform.openai.com/api-keys पर जाएँ → नई गुप्त कुंजी बनाएँ
c) https://platform.openai.com/settings/organization/billing पर बिलिंग जोड़ें
d) .malwapi.conf कॉन्फ़िगर करें:
[LLM]
PROVIDER = openai
OPENAI_API_KEY = sk-your-key-here
OPENAI_MODEL = gpt-4o-mini
उपलब्ध मॉडल:
- gpt-4o-mini — सबसे सस्ता (~$0.002 प्रति संवर्धन), अच्छी गुणवत्ता (डिफ़ॉल्ट)
- gpt-4o — बेहतर गुणवत्ता (~$0.01 प्रति संवर्धन)
21. Ollama (मुफ़्त, स्थानीय, निजी)
पूरी तरह से आपकी मशीन पर चलता है। कोई API कुंजी आवश्यक नहीं, कोई डेटा आपके
सिस्टम से बाहर नहीं जाता। उन वातावरणों के लिए उपयुक्त जहाँ क्लाउड APIs को खतरा डेटा भेजना
अनुमत नहीं है। गुणवत्ता चुने गए मॉडल पर निर्भर करती है।
सेटअप:
a) https://ollama.com/download से Ollama डाउनलोड और इंस्टॉल करें
(Windows, Linux और macOS के लिए उपलब्ध)
b) एक टर्मिनल खोलें और एक मॉडल पुल करें:
ollama pull qwen2.5:14bअनुशंसित मॉडल:
- qwen2.5:14b — उचित आकार में सर्वोत्तम गुणवत्ता (9 GB, 16 GB RAM चाहिए)
- llama3.1:8b — अच्छी गुणवत्ता, छोटा (5 GB, 8 GB RAM चाहिए)
- llama3.1:70b — उत्कृष्ट गुणवत्ता, बड़ा (40 GB, 48 GB RAM चाहिए)
c) Ollama स्वचालित रूप से प्रारंभ होता है और http://localhost:11434 पर सेवा देता है
d) .malwapi.conf कॉन्फ़िगर करें:
[LLM]
PROVIDER = ollama
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = qwen2.5:14b
प्रदर्शन: 12+ GB VRAM वाला GPU तेज़ प्रतिक्रिया प्रदान करता है (5-10 सेकंड)।
केवल-CPU धीमा (30-60 सेकंड) लेकिन कार्यशील है। बड़े मॉडल (14b, 70b)
अधिक VRAM की माँग करते हैं और यदि पर्याप्त मेमोरी उपलब्ध नहीं है तो CPU पर
टाइमआउट हो सकता है। सीमित GPU मेमोरी (6 GB या उससे कम) वाली मशीनों के लिए
llama3.1:8b मॉडल अनुशंसित है।
अपेक्षित प्रतिक्रिया समय:
- Claude API: 3-8 सेकंड
- Gemini API: 3-8 सेकंड
- Ollama (पर्याप्त VRAM वाला GPU): 5-15 सेकंड
- Ollama (केवल-CPU, 8b मॉडल): 30-60 सेकंड
- Ollama (केवल-CPU, 14b+ मॉडल): 60-300 सेकंड
उपयोग उदाहरण:
# CLI: append --enrich to any query
malwoverview -v 8 -V <hash> --enrich
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
# Interactive REPL: toggle enrichment on/off or switch provider
malwoverview --interactive
malwoverview> set enrich on # use provider from config
malwoverview> set enrich claude # switch to Claude
malwoverview> set enrich ollama # switch to Ollama
malwoverview> set enrich openai # switch to OpenAI
malwoverview> set enrich off # disable enrichment
malwoverview> vt hash <hash> # malware analysis + enrichment
malwoverview> nist cve CVE-2024-3400 # CVE lookup + enrichment
malwoverview> vulncheck cve CVE-2024-3400 # VulnCheck + enrichment
# TUI: click the Enrich button to cycle through providers
# Enrich (OFF) → claude → gemini → openai → ollama → OFF
# Green button = provider active and configured
# Yellow button = provider selected but API key missing
# Default button = enrichment disabled
malwoverview --tui
सेवा और स्वीकृति समुदाय की समीक्षा (community vetting) पर आधारित है। इस प्रकार, यह अनुशंसा की जाती है कि आप API अनुरोध अपने व्यावसायिक ईमेल पते से भेजें और सार्वजनिक/मुफ्त ईमेल (Gmail, Outlook आदि) से नहीं। इसके अतिरिक्त, यह अच्छा होगा यदि आप अपने बारे में अधिक जानकारी प्रदान करें (LinkedIn खाता, X/Twitter, Mastodon, BlueSky आदि) क्योंकि इससे आपकी पहचान, पेशेवर प्रोफ़ाइल और वैधता का सत्यापन सुविधाजनक होगा, जिससे आपके अनुरोध की स्वीकृति में तेज़ी आएगी।
प्रत्येक Triage कार्रवाई प्रत्येक आर्टिफैक्ट के Triage ID पर आधारित होती है, इसलिए आपको सही आर्टिफैक्ट ID खोजने के लिए "-x 1 -X <attribute>:<value>" का उपयोग करना होगा, फिर इस ID जानकारी का उपयोग शेष Triage विकल्पों (-x [2-7]) के साथ Triage एंडपॉइंट से अधिक खतरे की खोज (threat hunting) संबंधी जानकारी प्राप्त करने के लिए करें।
वर्ष 2025 की दूसरी छमाही से, URLHaus, Malware Bazaar और Threat Fox सेवाओं का उपयोग करने के लिए Auth-Key (API) आवश्यक होगा।
Malwoverview को गहरे (dark) टर्मिनल पृष्ठभूमि के लिए आउटपुट उत्पन्न करने हेतु लिखा गया था। हालाँकि, -o 0 विकल्प मौजूद है जो हल्की पृष्ठभूमि के लिए आउटपुट रंगों को बदलता और अनुकूलित करता है।
इंस्टॉलेशन की जाँच करने के लिए, निष्पादित करें:
malwoverview --help
अधिक जानकारी यहाँ उपलब्ध है:
(PYPI.org रिपॉजिटरी) https://pypi.org/project/malwoverview/
(Github) https://github.com/alexandreborges/malwoverview
यदि आप मैन्युअल इंस्टॉलेशन करना चाहते हैं (यह आमतौर पर आवश्यक नहीं है), तो अगले उप-अनुभाग में दिखाए अनुसार कुछ ही चरण निष्पादित किए जाने चाहिए।
Python संस्करण 3.11 या उसके बाद का (केवल Python 3.x !!! यह Python 2.7 का उपयोग करके काम नहीं करता है)
$ apt-get install python3.11 (for example)
Python-magic।
python-magic पैकेज स्थापित करने के लिए आप निम्न कमांड निष्पादित कर सकते हैं:
$ pip3.11 install python-magic
या आप इसे github रिपॉजिटरी से संकलित कर सकते हैं:
$ git clone https://github.com/ahupp/python-magic
$ cd python-magic/
$ python3.11 setup.py build
$ python3.11 setup.py install
चूँकि python-magic पैकेज के दो मौजूदा संस्करणों से संबंधित गंभीर समस्याएँ हैं, इसलिए अनुशंसा यह है कि इसे Github से स्थापित करें (उपरोक्त दूसरी प्रक्रिया) और magic.py फ़ाइल को malwoverview टूल की उसी निर्देशिका में कॉपी करें।
सभी आवश्यक Python पैकेज स्थापित करें:
$ pip3.11 install -r requirements.txt
या
$ pip3.11 install -U pefile
$ pip3.11 install -U colorama
$ pip3.11 install -U simplejson
$ pip3.11 install -U python-magic
$ pip3.11 install -U requests
$ pip3.11 install -U validators
$ pip3.11 install -U geocoder
$ pip3.11 install -U polyswarm-api
$ pip3.11 install -U pathlib
$ pip3.11 install -U configparser
Android मोबाइल की जाँच करने के लिए आपको "adb" टूल स्थापित करना होगा:
$ sudo apt get install adb
PS: Android विकल्पों को आज़माने से पहले, जाँच करें:
* क्या adb टूल PATH पर्यावरण चर में सूचीबद्ध है।
* क्या सिस्टम ने "adb devices -l" का उपयोग करके डिवाइस तक अधिकृत पहुँच प्राप्त की है।
usage: python malwoverview.py -c -d -o <0|1> -v <1-20> -V -a <1-13> -A -l <1-8> -L <hash|file type> -j <1-8> -J -p <1-8> -P -y <1-5> -Y -n <1-5> -N -m <1-9> -M -b <1-15> -B -x <1-9> -X -ip <1-8> -IP -O --nist <1-5> --NIST -vc <1-8> -VC -s <1-2> -S -ab <1> -AB -gn <1> -GN -wh <1-2> -WH -ct <1-2> -CT -u <1-5> -U --correlate-hash --extract-iocs <file|url> --yara --yara-target --peinfo <file|directory> --entropy-threshold --sigcheck <file|directory> --no-signature --sig-verify-mode <any|first|all|best> --output-format text|json|csv --proxy --quiet --verbose --no-cache --cache-ttl --cache-stats --prune-cache --clear-cache --no-resolve --defang --no-ioc-filter --report html|pdf --interactive --tui --attack-map
Malwoverview Alexandre Borges द्वारा लिखा गया खतरे की खोज (threat hunting) के लिए एक प्रथम प्रतिक्रिया उपकरण है।
मालवेयर विकल्प: मालवेयर विश्लेषण और खुफिया जानकारी क्वेरी विकल्प
-h, --help
+ यह सहायता संदेश दिखाएँ और बाहर निकलें
-c CONFIG FILE, --config CONFIG FILE
+ API निर्दिष्ट करने के लिए एक कस्टम कॉन्फ़िग फ़ाइल का उपयोग करें।
-d DIRECTORY, --directory DIRECTORY
+ VIRUS TOTAL के विरुद्ध जाँचे जाने वाले मालवेयर नमूनों वाली निर्देशिका निर्दिष्ट करता है।
+ यह तय करने के लिए -D विकल्प का उपयोग करें कि आप सार्वजनिक VT API या Premium VT API उपयोग कर रहे हैं।
-o BACKGROUND, --background BACKGROUND
+ आउटपुट रंगों को हल्की पृष्ठभूमि वाले टर्मिनल के अनुकूल बनाता है।
+ डिफ़ॉल्ट गहरे रंग की पृष्ठभूमि वाला टर्मिनल है।
-v VIRUSTOTAL, --virustotal_option VIRUSTOTAL
+ -v 1: -V विकल्प का उपयोग करके एक फ़ाइल दिए जाने पर, यह VIRUS TOTAL डेटाबेस (API v.3) से पूछताछ करता है
ताकि -V विकल्प के माध्यम से दी गई फ़ाइल की रिपोर्ट प्राप्त हो सके।
+ v 2: -V विकल्प का उपयोग करके दी गई फ़ाइल के लिए एक एंटीवायरस रिपोर्ट दिखाता है (API v.3);
+ v 3: -v2 के समान, लेकिन बाइनरी के IAT और EAT भी दिखाए जाते हैं (API v.3);
+ v 4: यह ओवरले निकालता है;
+ v 5: VT स्कैनिंग के लिए एक URL सबमिट करता है;
+ v 6: Virus Total में एक IP पता सबमिट करता है;
+ v 7: यह विकल्प Virus Total से प्रदान किए गए डोमेन पर एक रिपोर्ट प्राप्त करता है;
+ v 8: Virus Total के विरुद्ध दिए गए हैश को सत्यापित करता है;
+ v 9: VT में एक नमूना सबमिट करता है (32 MB तक)। Windows सिस्टम पर लक्ष्य फ़ाइल निर्दिष्ट करने के लिए फॉरवर्ड स्लैश का उपयोग करें।
नमूना फ़ाइल को -V विकल्प के साथ पास करना आवश्यक है;
+ -v 10: -V विकल्प के माध्यम से प्रदान की गई फ़ाइल से हैश सत्यापित करता है। यह विकल्प
सार्वजनिक VT API v.3 का उपयोग करता है;
+ -v 11: -V विकल्प के माध्यम से प्रदान की गई फ़ाइल से हैश सत्यापित करता है। यह विकल्प
Premium API v.3 का उपयोग करता है;
+ -v 12: -V विकल्प के माध्यम से दिए गए हैश के लिए यह नमूने की व्यवहार संबंधी जानकारी दिखाता है।
यह विकल्प VT API v.3 का उपयोग करता है; -v 13: यह बड़ी फ़ाइलों (32 MB से अधिक) को
API v.3 का उपयोग करके VT में सबमिट करता है;
+ -v 14: YARA नियम फ़ाइल या नियम निर्देशिका का उपयोग करके एक Retrohunt कार्य सबमिट करता है
जो -V के साथ दी गई है (VT पिछले महीनों में प्राप्त नमूनों को
नियमों के विरुद्ध स्कैन करता है);
+ -v 15: आपके Retrohunt कार्यों को सूचीबद्ध करता है, वैकल्पिक रूप से -V के माध्यम से पारित स्थिति द्वारा फ़िल्टर किया जाता है
(starting, running, aborting, aborted या finished);
+ -v 16: उस Retrohunt कार्य की स्थिति और प्रगति दिखाता है जिसकी id
-V के साथ दी गई है;
+ -v 17: उस Retrohunt कार्य से मेल खाने वाली फ़ाइलों को सूचीबद्ध करता है जिसकी id -V के साथ दी गई है;
+ -v 18: -V के साथ दी गई YARA नियम फ़ाइल या नियम निर्देशिका से एक Livehunt ruleset बनाता है
(VT फिर प्रत्येक नए सबमिशन को उसके विरुद्ध मिलाता है);
+ -v 19: आपके Livehunt rulesets सूचीबद्ध करता है;
+ -v 20: आपके Livehunt सूचनाएँ सूचीबद्ध करता है। विकल्प 14 से 20 के लिए premium (enterprise) विशेषाधिकारों वाली VT कुंजी आवश्यक है;
-V VIRUSTOTAL_ARG, --virustotal_arg VIRUSTOTAL_ARG
+ -v विकल्प के लिए तर्क प्रदान करता है। यदि "-v 1" से "-v 4" है तो -V एक
फ़ाइल पथ होना चाहिए; यदि "-v 5" है तो -V एक URL होना चाहिए; यदि "-v 6" है तो -V
एक IP पता होना चाहिए; यदि "-v 7" है तो -V एक डोमेन होना चाहिए; यदि "-v 8" है तो
-V एक हैश (MD5/SHA1/SHA256) होना चाहिए; यदि "-v 9" या "-v 13" है तो -V
सबमिट करने के लिए एक फ़ाइल पथ होना चाहिए; यदि "-v 10" या "-v 11" है तो -V एक फ़ाइल
होनी चाहिए जिसमें हैश हों (प्रति पंक्ति एक); यदि "-v 12" है तो -V व्यवहार
विश्लेषण के लिए एक हैश होना चाहिए; यदि "-v 14" या "-v 18" है तो -V एक YARA नियम
फ़ाइल या नियमों की निर्देशिका होनी चाहिए; यदि "-v 15" है तो -V एक कार्य स्थिति
हो सकती है; यदि "-v 16" या "-v 17" है तो -V एक Retrohunt कार्य id होना चाहिए।
-a HYBRID_ANALYSIS, --hybrid_option HYBRID_ANALYSIS
+ यह पैरामीटर HYBRID ANALYSIS से रिपोर्ट प्राप्त करता है, नमूने डाउनलोड करता है और विश्लेषण हेतु नमूने सबमिट करता है।
+ संभावित मान हैं:
+ 1: किसी दिए गए हैश या नमूने के लिए Windows 7 32-bit वातावरण से एक रिपोर्ट प्राप्त करता है;
+ 2: किसी दिए गए हैश या नमूने के लिए Windows 7 32-bit वातावरण (HWP Support) से एक रिपोर्ट प्राप्त करता है;
+ 3: किसी दिए गए हैश या नमूने के लिए Windows 64-bit वातावरण से एक रिपोर्ट प्राप्त करता है;
+ 4: किसी दिए गए हैश या नमूने के लिए Android वातावरण से एक रिपोर्ट प्राप्त करता है;
+ 5: किसी दिए गए हैश या नमूने के लिए Linux 64-bit वातावरण से एक रिपोर्ट प्राप्त करता है;
+ 6: एक नमूने को Windows 7 32-bit वातावरण में सबमिट करता है;
+ 7. एक नमूने को HWP समर्थन वाले Windows 7 32-bit वातावरण में सबमिट करता है;
+ 8. एक नमूने को Windows 7 64-bit वातावरण में सबमिट करता है;
+ 9. एक नमूने को Android वातावरण में सबमिट करता है;
+ 10. एक नमूने को Linux 64-bit वातावरण में सबमिट करता है;
+ 11. किसी दिए गए हैश के लिए नमूना डाउनलोड करता है (संग्रहीत नमूना सैंडबॉक्स वातावरण की परवाह किए बिना समान होता है, इसलिए एक ही विकल्प पूर्व विकल्पों 11 से 15 का स्थान लेता है);
+ 12. एक फ़ाइल से बैच हैश जाँच (प्रति पंक्ति एक हैश);
+ 13. निर्देशिका स्कैन - प्रत्येक फ़ाइल के लिए SHA256 की गणना करता है और Hybrid Analysis के विरुद्ध जाँच करता है।
-A SUBMIT_HA, --ha_arg SUBMIT_HA
+ HYBRID ANALYSIS के -a विकल्प के लिए तर्क प्रदान करता है। यदि "-a 1" से
"-a 5" है तो -A एक हैश या फ़ाइल पथ (स्वतः पहचाना गया) होना चाहिए; यदि "-a 6"
से "-a 10" है तो -A सबमिट करने के लिए एक फ़ाइल पथ होना चाहिए; यदि "-a 11" है तो -A
डाउनलोड करने के लिए एक हैश होना चाहिए; यदि "-a 12" है तो -A एक फ़ाइल
होनी चाहिए जिसमें हैश हों (प्रति पंक्ति एक); यदि "-a 13" है तो -A एक निर्देशिका
पथ होना चाहिए जिसे स्कैन करना है।
-D VT_PUBLIC_PREMIUM, --vtpubpremium VT_PUBLIC_PREMIUM
+ यह विकल्प -d विकल्प के साथ उपयोग किया जाना चाहिए।
+ संभावित मान:
+ <0> यह Premium VT API v3 (डिफ़ॉल्ट) का उपयोग करता है;
+ <1> यह Public VT API v3 का उपयोग करता है।
-l MALSHARE_HASHES, --malsharelist MALSHARE_HASHES
+ यह विकल्प MALSHARE रिपॉजिटरी से पिछले 24 घंटों में एक नमूना डाउनलोड करता है और किसी विशिष्ट प्रकार के हैश दिखाता है।
+ संभावित मान हैं:
+ 1: एक नमूना डाउनलोड करें;
+ 2: PE32 (डिफ़ॉल्ट) ;
+ 3: ELF ;
+ 4: Java;
+ 5: PDF ;
+ 6: पिछले 24 घंटों में उपलब्ध फ़ाइल प्रकारों को सूचीबद्ध करें (और प्रत्येक के कितने
नमूने हैं);
+ 7: पिछले 24 घंटों के हैश की सूची;
+ 8: -L के साथ दिए गए फ़ाइल प्रकार के हैश सूचीबद्ध करें (मान्य फ़ाइल प्रकार खोजने के लिए -l 6 का उपयोग करें)।
-L MALSHARE_HASH_SEARCH, --malshare_hash MALSHARE_HASH_SEARCH
+ MALSHARE रिपॉजिटरी से नमूना डाउनलोड करने के लिए तर्क के रूप में एक हैश प्रदान करता है
(-l 1) या, जब -l 8 के साथ उपयोग किया जाता है, तो वह फ़ाइल प्रकार जिसके हैश
सूचीबद्ध किए जाने चाहिए।
-j HAUS_OPTION, --haus_option HAUS_OPTION
+ यह विकल्प तर्क के रूप में पारित मान के आधार पर URLHaus से जानकारी प्राप्त करता है:
+ 1: दिए गए नमूने का डाउनलोड करता है;
+ 2: एक प्रदान किए गए हैश के बारे में
जानकारी प्राप्त करता है;
+ 3: किसी दिए गए URL के बारे में जानकारी खोजता है;
+ 4: किसी दिए गए टैग द्वारा दुर्भावनापूर्ण URL खोजता है (केस संवेदनशील);
+ 5: किसी दिए गए टैग के लिए पेलोड खोजता है;
+ 6: हाल के पेलोड के लिए डाउनलोड करने योग्य लिंक की सूची प्राप्त करता है;
+ 7: हाल के दुर्भावनापूर्ण URL की सूची प्राप्त करता है;
+ 8: एक फ़ाइल से बैच हैश जाँच (प्रति पंक्ति एक हैश)।
-J HAUS_ARG, --haus_arg HAUS_ARG
+ URLHaus के -j विकल्प के लिए तर्क प्रदान करता है। यदि "-j 1" है तो -J
नमूना डाउनलोड करने के लिए SHA256 हैश होना चाहिए; यदि "-j 2" है तो -J एक
हैश (MD5/SHA1/SHA256) होना चाहिए जिसे खोजना है; यदि "-j 3" है तो -J एक URL
होना चाहिए जिसे जाँचना है; यदि "-j 4" है तो -J एक टैग (केस संवेदनशील) होना चाहिए; यदि "-j 5" है तो
-J एक सिग्नेचर नाम होना चाहिए।
-p POLY_OPTION, --poly_option POLY_OPTION
+ (केवल Linux के लिए) यह विकल्प POLYSWARM संचालन से संबंधित है:
+ 1. -P विकल्प का उपयोग करके दिए गए हैश से संबंधित जानकारी खोजता है;
+ 2. -P विकल्प द्वारा प्रदान किए गए नमूने को Polyswarm इंजन द्वारा विश्लेषण हेतु सबमिट करता है;
+ 3. -P विकल्प के माध्यम से हैश प्रदान करके Polyswarm से नमूना डाउनलोड करता है।
ध्यान दें: Polyswarm प्रति माह अधिकतम 20 नमूनों की सीमा लागू करता है;
+ 4. -P विकल्प के माध्यम से दिए गए नमूना फ़ाइल के समान नमूनों की खोज करता है;
+ 5. -P विकल्प के माध्यम से प्रदान किए गए IP पते से संबंधित नमूनों की खोज करता है;
+ 6. -P विकल्प द्वारा प्रदान किए गए डोमेन से संबंधित नमूनों की खोज करता है;
+ 7. -P विकल्प के माध्यम से प्रदान किए गए URL से संबंधित नमूनों की खोज करता है;
+ 8. -P विकल्प द्वारा दिए गए मालवेयर परिवार से संबंधित नमूनों की खोज करता है।
-P POLYSWARM_ARG, --poly_arg POLYSWARM_ARG
+ (केवल Linux के लिए) POLYSWARM के -p विकल्प के लिए एक तर्क प्रदान करता है।
-y ANDROID_OPTION, --android_option ANDROID_OPTION
+ इस ANDROID विकल्प के कई संभावित मान हैं:
+ <1>: USB-कनेक्टेड Android डिवाइस से सभी तृतीय-पक्ष APK पैकेजों को
मल्टीथ्रेड का उपयोग करके Hybrid Analysis के विरुद्ध जाँचें। नोट: Android डिवाइस को
रूट करने की आवश्यकता नहीं है और सिस्टम में PATH पर्यावरण चर में adb टूल होना आवश्यक है;
+ <2>: USB-कनेक्टेड Android डिवाइस से सभी तृतीय-पक्ष APK पैकेजों को
Public API का उपयोग करके VirusTotal के विरुद्ध जाँचें (प्रत्येक 4 हैश के लिए 60 सेकंड
की देरी के कारण धीमा)। नोट: Android डिवाइस को रूट करने की आवश्यकता नहीं है और सिस्टम में
PATH पर्यावरण चर में adb टूल होना आवश्यक है;
+ <3>: USB-कनेक्टेड Android डिवाइस से सभी तृतीय-पक्ष APK पैकेजों को
मल्टीथ्रेड का उपयोग करके VirusTotal के विरुद्ध जाँचें (केवल Private Virus API के लिए)। नोट:
Android डिवाइस को रूट करने की आवश्यकता नहीं है और सिस्टम में adb टूल
PATH पर्यावरण चर में होना आवश्यक है;
+ <4> आपके USB-कनेक्टेड Android डिवाइस से एक तृतीय-पक्ष APK को
Hybrid Analysis में भेजता है;
+ 5. आपके USB-कनेक्टेड Android डिवाइस से एक तृतीय-पक्ष APK को Virus-Total में भेजता है।
-Y ANDROID_ARG, --android_arg ANDROID_ARG
+ यह विकल्प ANDROID से -y के लिए तर्क प्रदान करता है।
-n ALIENVAULT, --alienvault ALIENVAULT
+ ALIENVAULT से कई प्रकार की जानकारी जाँचता है। संभावित मान हैं:
+ 1: सब्सक्राइब्ड pulses प्राप्त करें;
+ 2: किसी IP पते के बारे में जानकारी प्राप्त करें;
+ 3: किसी डोमेन के बारे में जानकारी प्राप्त करें;
+ 4: किसी हैश के बारे में जानकारी प्राप्त करें;
+ 5: किसी URL के बारे में जानकारी प्राप्त करें।
-N ALIENVAULT_ARGS, --alienvaultargs ALIENVAULT_ARGS
+ ALIENVAULT के -n विकल्प के लिए तर्क प्रदान करता है। यदि "-n 1" है तो -N
प्राप्त किए जाने वाले सब्सक्राइब्ड pulses की संख्या होनी चाहिए; यदि "-n 2" है तो -N
एक IP पता होना चाहिए; यदि "-n 3" है तो -N एक डोमेन होना चाहिए; यदि "-n 4" है तो
-N एक हैश (MD5/SHA256) होना चाहिए; यदि "-n 5" है तो -N एक URL होना चाहिए।
-m MALPEDIA, --malpedia MALPEDIA
+ यह विकल्प MALPEDIA से संबंधित है और चुने गए मान के आधार पर अलग-अलग अर्थ प्रस्तुत करता है। इस प्रकार:
+ 1: सभी परिवारों के लिए मेटा जानकारी सूचीबद्ध करें;
+ 2: सभी अभिनेताओं (actors) की ID सूचीबद्ध करें;
+ 3: Malpedia से सभी उपलब्ध पेलोड को परिवार द्वारा संगठित करके सूचीबद्ध करें;
+ 4: किसी विशिष्ट अभिनेता से मेटा जानकारी प्राप्त करें, इसलिए -M विकल्प का उपयोग
करना आवश्यक है। इसके अतिरिक्त, malwoverview को विकल्प -m 3 के साथ निष्पादित करके
सही अभिनेता ID की पुष्टि करने का प्रयास करें;
+ 5: सभी परिवारों की ID सूचीबद्ध करें;
+ 6: किसी विशिष्ट परिवार से मेटा-जानकारी प्राप्त करें, इसलिए -M विकल्प का उपयोग
करना आवश्यक है। इसके अतिरिक्त, malwoverview को विकल्प -m 5 के साथ निष्पादित
करके सही परिवार ID की पुष्टि करने का प्रयास करें;
+ 7: Malpedia से एक मालवेयर नमूना प्राप्त करें (zip प्रारूप -- पासवर्ड: infected)।
अनुरोधित हैश को -M विकल्प का उपयोग करके निर्दिष्ट करना आवश्यक है;
+ 8: किसी विशिष्ट परिवार के लिए Yara नियमों वाली एक zip फ़ाइल प्राप्त करें
(-m 5 का उपयोग करके संभावित परिवार प्राप्त करें), जिसे -M विकल्प का उपयोग करके निर्दिष्ट किया जाना चाहिए;
+ 9: एक TLP स्तर के लिए पूर्ण Malpedia Yara ruleset वाली zip फ़ाइल प्राप्त करें,
जिसे -M के साथ tlp_white, tlp_green, tlp_amber या auto में से एक के रूप में दिया जाना चाहिए
(संक्षिप्त रूप white, green और amber भी स्वीकार किए जाते हैं)। डाउनलोड किए गए नियमों से
स्कैन करने के लिए इसे --yara के साथ संयोजित करें।
-M MALPEDIAARG, --malpediarg MALPEDIAARG
+ MALPEDIA के -m विकल्प के लिए तर्क प्रदान करता है। यदि "-m 4" है तो -M
एक अभिनेता का नाम होना चाहिए (-m 2 से पुष्टि करें); यदि "-m 6" है तो -M एक
परिवार का नाम होना चाहिए (-m 5 से पुष्टि करें); यदि "-m 7" है तो -M नमूना
डाउनलोड करने के लिए एक हैश होना चाहिए; यदि "-m 8" है तो -M YARA नियम
प्राप्त करने के लिए एक परिवार का नाम होना चाहिए।
-b BAZAAR, --bazaar BAZAAR+ MALWARE BAZAAR और THREATFOX से कई जानकारियाँ जाँचता है। संभावित
मान निम्नलिखित हैं:
+ 1: (Bazaar) किसी मैलवेयर हैश सैंपल के बारे में जानकारी क्वेरी करें;
+ 2: (Bazaar) किसी विशिष्ट टैग के अनुसार संबंधित मैलवेयर सैंपलों की सूची
और जानकारी प्राप्त करें;
+ 3: (Bazaar) दिए गए imphash के अनुसार मैलवेयर सैंपलों की सूची प्राप्त करें;
+ 4: (Bazaar) नवीनतम मैलवेयर सैंपल क्वेरी करें;
+ 5: (Bazaar) SHA256 हैश प्रदान करके Malware Bazaar से मैलवेयर सैंपल
डाउनलोड करें। डाउनलोड किया गया सैंपल निम्नलिखित पासवर्ड का उपयोग करके
ज़िप किया जाता है: infected;
+ 6: (ThreatFox) विकल्प -B द्वारा दिए गए पिछले x दिनों से वर्तमान IOC
डेटासेट प्राप्त करें (अधिकतम 7 दिन);
+ 7: (ThreatFox) विकल्प -B द्वारा दिए गए निर्दिष्ट IOC को ThreatFox पर खोजें;
+ 8: (ThreatFox) विकल्प -B द्वारा दिए गए निर्दिष्ट टैग के अनुसार IOC खोजें;
+ 9: (ThreatFox) विकल्प -B द्वारा प्रदान किए गए निर्दिष्ट मैलवेयर परिवार के
अनुसार IOC खोजें;
+ 10. (ThreatFox) सभी उपलब्ध मैलवेयर परिवारों की सूची बनाएं।
+ 11: (Bazaar) Malware Bazaar के विरुद्ध किसी फ़ाइल से बैच हैश जाँच
(प्रति पंक्ति एक हैश);
+ 12: (Bazaar) डायरेक्टरी स्कैन — किसी डायरेक्टरी में प्रत्येक फ़ाइल के लिए
SHA256 की गणना करता है और Malware Bazaar के विरुद्ध जाँच करता है;
+ 13: (Bazaar) विकल्प -B द्वारा दिए गए YARA नियम नाम से मेल खाने वाले
सैंपल खोजें। नियम के नाम हैश रिपोर्ट (-b 1) के अंत में सूचीबद्ध होते हैं,
और वे YARAify सेट के भीतर के नियम नाम भी हैं जिन्हें -b 14 से डाउनलोड
किया जाता है और -b 15 से निकाला जाता है;
+ 14: (YARAify) YARAify नियम सेट (abuse.ch) डाउनलोड करें, जो Malware
Bazaar के पीछे का नियम सेट है;
+ 15: (YARAify) डाउनलोड किए गए YARAify नियम सेट को एक rules डायरेक्टरी
में निकालें जिसे --yara को दिया जा सकता है।
-B BAZAAR_ARG, --bazaararg BAZAAR_ARG
+ -b MALWARE BAZAAR और THREAT FOX विकल्प को तर्क प्रदान करता है:
+ "-b 1" इंगित करता है कि -B का तर्क एक हैश होना चाहिए और सैंपल के
बारे में एक रिपोर्ट प्राप्त की जाएगी;
+ "-b 2" इंगित करता है कि -B का तर्क एक मैलवेयर टैग होना चाहिए और इस
टैग से मेल खाने वाले अंतिम सैंपल दिखाए जाएंगे;
+ "-b 3" का अर्थ है कि -M द्वारा दिया गया तर्क एक imphash होना चाहिए
और इस imphash से मेल खाने वाले अंतिम सैंपल दिखाए जाएंगे;
+ "-b 4" का अर्थ है कि -M द्वारा दिया गया तर्क "100 या time" होना चाहिए,
जहाँ "100" अंतिम "100 सैंपल" सूचीबद्ध करता है और "time" पिछले 60 मिनटों
में Malware Bazaar में जोड़े गए अंतिम सैंपल सूचीबद्ध करता है;
+ "-b 5" का अर्थ है कि सैंपल डाउनलोड किया जाएगा और -B का तर्क उस
sample का SHA256 हैश होना चाहिए जिसे आप Malware Bazaar से डाउनलोड
करना चाहते हैं;
+ "-b 6" इंगित करता है कि IOC की एक सूची प्राप्त की जाएगी और -B का मान
उन IOC को फ़िल्टर करने के लिए DAYS की संख्या है। अधिकतम समय 7 (दिन) है;
+ "-b 7" इंगित करता है कि -B का तर्क वह IOC है जिसे आप खोजना चाहते हैं;
+ "-b 8" इंगित करता है कि -B का तर्क IOC का TAG है जिसे आप खोजना
चाहते हैं;
+ "-b 9" इंगित करता है कि -B तर्क वह मैलवेयर परिवार है जिसके लिए आप
IOC खोजना चाहते हैं;
-x TRIAGE, --triage TRIAGE
+ निर्दिष्ट मान के अनुसार TRIAGE से जानकारी प्रदान करता है:
+ 1: यह विकल्प -X विकल्प के साथ निम्नलिखित संभावित प्रारूपों में तर्क
प्रदान करके सैंपल की सामान्य जानकारी प्राप्त करता है:
- sha256:<value>
- sha1:<value>
- md5:<value>
- family:<value>
- score:<value>
- tag:<value>
- url:<value>
- wallet:<value>
- ip:<value>;
+ 2: किसी दिए गए Triage ID (विकल्प -x 1 से प्राप्त) के लिए सारांश
रिपोर्ट प्राप्त करें;
+ 3: विश्लेषण के लिए सैंपल सबमिट करें;
+ 4: विश्लेषण के लिए URL के माध्यम से सैंपल सबमिट करें;
+ 5: Triage ID द्वारा निर्दिष्ट सैंपल डाउनलोड करें;
+ 6: दिए गए Triage ID से संबद्ध सैंपल से pcapng फ़ाइल डाउनलोड करें;
+ 7: दिए गए Triage ID (विकल्प -x 1 से प्राप्त) के लिए डायनामिक रिपोर्ट
प्राप्त करें;
+ 8: Triage के विरुद्ध किसी फ़ाइल से बैच हैश जाँच (प्रति पंक्ति एक हैश);
+ 9: डायरेक्टरी स्कैन — किसी डायरेक्टरी में प्रत्येक फ़ाइल के लिए
SHA256 की गणना करता है और Triage के विरुद्ध जाँच करता है।
-X TRIAGE_ARG, --triagearg TRIAGE_ARG
+ TRIAGE से -x विकल्प के लिए तर्क प्रदान करता है। यदि "-x 1" है तो -X
को खोज क्वेरी होना चाहिए (जैसे, sha256:<hash>, family:<name>, tag:<tag>,
ip:<ip>); यदि "-x 2" है तो -X को Triage सैंपल ID होना चाहिए (-x 1 से
प्राप्त); यदि "-x 3" है तो -X को सबमिट करने के लिए फ़ाइल पथ होना चाहिए;
यदि "-x 4" है तो -X को सबमिट करने के लिए URL होना चाहिए; यदि "-x 5" या
"-x 6" है तो -X को डाउनलोड करने के लिए Triage सैंपल ID होना चाहिए;
यदि "-x 7" है तो -X को डायनामिक रिपोर्ट के लिए Triage सैंपल ID होना चाहिए;
यदि "-x 8" है तो -X को हैश वाली फ़ाइल होनी चाहिए (प्रति पंक्ति एक);
यदि "-x 9" है तो -X को स्कैन करने के लिए डायरेक्टरी पथ होना चाहिए।
-O OUTPUTDIR, --output-dir OUTPUTDIR
+ सभी सैंपल डाउनलोड के लिए आउटपुट डायरेक्टरी सेट करें।
-ip IP, --ip IP
+ विभिन्न स्रोतों से IP जानकारी प्राप्त करें। संभावित मान हैं:
+ 1: IPInfo से -IP के साथ प्रदान किए गए IP पते के लिए विवरण प्राप्त करें;
+ 2: संस्करण 8.1.0 में हटाया गया (BGPView बंद हो गया);
+ 3: सभी उपलब्ध intel सेवाओं (VirusTotal/Alienvault) से -IP के साथ
प्रदान किए गए IP पते के लिए विवरण प्राप्त करें;
+ 4: Shodan से IP पते के लिए विवरण प्राप्त करें;
+ 5: AbuseIPDB से IP पते के लिए विवरण प्राप्त करें;
+ 6: GreyNoise से IP पते के लिए विवरण प्राप्त करें;
+ 7: सभी सेवाओं से IP पते के लिए विवरण प्राप्त करें (व्यापक);
+ 8: किसी फ़ाइल से IP पतों की बैच जाँच (प्रति पंक्ति एक) VirusTotal
के विरुद्ध करें और सारांश तालिका दिखाएं (IP Address, Country, AS Owner,
Detection). Public (-D 1) और Premium (-D 0, डिफ़ॉल्ट) VT API के बीच
चयन करने के लिए -D का उपयोग करें।
-IP IPARG, --iparg IPARG
+ -ip विकल्प के लिए तर्क प्रदान करता है। -ip 1 से 7 के लिए यह एक मान्य
IP पता (IPv4 या IPv6) होना चाहिए; -ip 8 के लिए यह IP पतों वाली एक
फ़ाइल होनी चाहिए (प्रति पंक्ति एक)।
-s SHODAN, --shodan SHODAN
+ SHODAN विकल्प:
+ 1: IP लुकअप;
+ 2: खोज क्वेरी।
-S SHODAN_ARG, --shodanarg SHODAN_ARG
+ SHODAN से -s विकल्प के लिए तर्क प्रदान करता है। यदि "-s 1" है तो -S
को IP पता होना चाहिए; यदि "-s 2" है तो -S को खोज क्वेरी होनी चाहिए
(जैसे, "apache", "port:22 country:BR").
-ab ABUSEIPDB, --abuseipdb ABUSEIPDB
+ ABUSEIPDB विकल्प:
+ 1: IP प्रतिष्ठा जांचें।
-AB ABUSEIPDB_ARG, --abuseipdbarg ABUSEIPDB_ARG
+ ABUSEIPDB से -ab विकल्प के लिए IP पता प्रदान करता है।
-gn GREYNOISE, --greynoise GREYNOISE
+ GREYNOISE विकल्प:
+ 1: त्वरित IP जाँच (community API).
-GN GREYNOISE_ARG, --greynoisearg GREYNOISE_ARG
+ GREYNOISE से -gn विकल्प के लिए IP पता प्रदान करता है।
-wh WHOIS, --whois WHOIS
+ WHOIS विकल्प:
+ 1: डोमेन whois लुकअप;
+ 2: IP whois/RDAP लुकअप।
-WH WHOIS_ARG, --whoisarg WHOIS_ARG
+ WHOIS से -wh विकल्प के लिए तर्क प्रदान करता है। यदि "-wh 1" है तो -WH
को डोमेन नाम होना चाहिए; यदि "-wh 2" है तो -WH को IP पता होना चाहिए।
-ct CRTSH, --crtsh CRTSH
+ crt.sh के माध्यम से Certificate Transparency लॉग्स को क्वेरी करता है,
जिसके लिए API कुंजी की आवश्यकता नहीं होती। संभावित मान:
+ 1: -CT के साथ दिए गए डोमेन के लिए जारी प्रमाणपत्रों में देखे गए
अलग-अलग DNS नामों को सूचीबद्ध करता है, जो सबडोमेन को सूचीबद्ध करने
का एक सस्ता तरीका है। अन्य डोमेन से संबंधित नाम, जो इसलिए दिखाई देते हैं
क्योंकि एक प्रमाणपत्र कई टेनेंट्स को कवर कर सकता है, अलग से गिने और
रिपोर्ट किए जाते हैं;
+ 2: प्रमाणपत्रों को स्वयं सूचीबद्ध करता है (identifier, issuer, common
name और वैधता तिथियाँ, नवीनतम पहले)।
-CT CRTSH_ARG, --crtsharg CRTSH_ARG
+ -ct विकल्प द्वारा क्वेरी किया गया डोमेन नाम प्रदान करता है।
-u URLSCANIO, --urlscanio URLSCANIO
+ URLSCAN.IO विकल्प:
+ 1: स्कैनिंग के लिए URL सबमिट करें;
+ 2: UUID द्वारा स्कैन परिणाम प्राप्त करें;
+ 3: Elasticsearch क्वेरी सिंटैक्स का उपयोग करके स्कैन खोजें
(जैसे, "page.server:nginx", "task.tags:phishing");
+ 4: डोमेन द्वारा स्कैन खोजें;
+ 5: IP द्वारा स्कैन खोजें।
-U URLSCANIO_ARG, --urlscanioarg URLSCANIO_ARG
+ URLSCAN.IO से -u विकल्प के लिए तर्क प्रदान करता है। यदि "-u 1" है तो
-U स्कैनिंग के लिए सबमिट करने हेतु URL होना चाहिए; यदि "-u 2" है तो -U
एक UUID होना चाहिए (-u 1 से प्राप्त); यदि "-u 3" है तो -U एक Elasticsearch
क्वेरी होनी चाहिए (जैसे, "page.server:nginx", "task.tags:phishing");
यदि "-u 4" है तो -U एक डोमेन होना चाहिए; यदि "-u 5" है तो -U एक IP पता
होना चाहिए।
--correlate-hash HASH
+ क्रॉस-सेवा हैश सहसंबंध: VirusTotal, Hybrid Analysis, Triage और AlienVault
mें एक हैश को क्वेरी करके एक समेकित रिपोर्ट तैयार करता है।
--extract-iocs SOURCE
+ किसी फ़ाइल (.txt, .pdf, .eml) या URL (http/https) से IOC (हैश, IP, URL,
डोमेन, ईमेल, CVE) निकालें।
PDF निष्कर्षण के लिए आवश्यक: pip install malwoverview[pdf]
--yara RULES_FILE
+ स्कैनिंग के लिए उपयोग किया जाने वाला YARA नियम फ़ाइल। इसे --yara-target
के साथ उपयोग किया जाना चाहिए।
आवश्यक: pip install malwoverview[yara]
--yara-target TARGET
+ YARA नियमों से स्कैन करने के लिए फ़ाइल या डायरेक्टरी।
--peinfo TARGET
+ किसी फ़ाइल या डायरेक्टरी का स्थानीय PE triage (कोई API कुंजी नहीं):
फ़ाइल प्रकार, आकार, overlay, overlay आकार और entropy। डायरेक्टरीज़ को
पुनरावर्ती रूप से स्कैन किया जाता है।
Entropy उच्चतम PE सेक्शन entropy है, या गैर-PE फ़ाइलों के लिए पूरी फ़ाइल
की Shannon entropy।
--entropy-threshold VALUE
+ Entropy मान जिस पर --peinfo किसी फ़ाइल को packed या encrypted के रूप
में चिह्नित करता है। डिफ़ॉल्ट: 7.0
--sigcheck TARGET
+ किसी फ़ाइल या डायरेक्टरी के Authenticode हस्ताक्षर की जाँच करें (कोई API
कुंजी नहीं): स्थिति, हस्ताक्षरकर्ता, जारीकर्ता, प्रमाणपत्र तिथियाँ, डाइजेस्ट
एल्गोरिदम, प्रमाणपत्र थंबप्रिंट और सीरियल नंबर। स्थिति VALID, TAMPERED,
UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE (कोई एम्बेडेड हस्ताक्षर नहीं),
PRESENT (हस्ताक्षर मौजूद है लेकिन सत्यापित नहीं किया गया) या N/A (PE
फ़ाइल नहीं) में से एक होती है। केवल एम्बेडेड हस्ताक्षर पढ़े जाते हैं: NONE
के रूप में रिपोर्ट की गई फ़ाइल पर Windows कैटलॉग के माध्यम से हस्ताक्षर हो
sakte हैं।
पूर्ण सत्यापन के लिए आवश्यक: pip install malwoverview[signature]
VALID का अर्थ है कि फ़ाइल अभी भी उस प्रमाणपत्र से मेल खाती है जिसके साथ
उस पर हस्ताक्षर किए गए थे। यह फ़ाइल पर कोई निर्णय नहीं है: हस्ताक्षर
प्रमाणपत्र चोरी होते हैं, दुरुपयोग होते हैं और गलती से जारी किए जाते हैं,
और मैलवेयर ने मान्य Microsoft हस्ताक्षर रखे हैं। एक एम्बेडेड हस्ताक्षर
overlay में संग्रहीत होता है, इसलिए एक हस्ताक्षरित फ़ाइल हमेशा एक रिपोर्ट
करती है और वह overlay कोई जुड़ा हुआ पेलोड नहीं होता।
प्रमाणपत्र निरसन की जाँच नहीं की जाती। कोई नेटवर्क अनुरोध नहीं किया जाता,
इसलिए बाद में निरस्त किए गए प्रमाणपत्र के साथ हस्ताक्षरित फ़ाइल अभी भी VALID
रिपोर्ट करती है।
एक हस्ताक्षर अपने प्रमाणपत्र की समाप्ति के बाद VALID बना रहता है जब उसमें
countersignature होता है, क्योंकि countersignature यह साबित करता है कि
फ़ाइल पर उस समय हस्ताक्षर किए गए थे जब प्रमाणपत्र अभी भी मान्य था।
Authenticode इसी तरह काम करने के लिए है, और रिपोर्ट ऐसा होने पर यही
बताती है: VALID के बगल में अतीत की समाप्ति तिथि कोई विरोधाभास नहीं है।
एक फ़ाइल में एक से अधिक एम्बेडेड हस्ताक्षर हो सकते हैं, आमतौर पर
संगतता के लिए SHA-1 और SHA-256, और हस्ताक्षरकर्ता अक्सर भिन्न होते हैं।
Signer कॉलम उनमें से एक दिखाता है और बाकी को (+N) के रूप में चिह्नित
करता है; किसी एकल फ़ाइल पर --sigcheck चलाने से प्रत्येक हस्ताक्षर अपने
स्वयं के डाइजेस्ट एल्गोरिदम, प्रमाणपत्र, थंबप्रिंट और सीरियल नंबर के साथ
सूचीबद्ध होता है।
--no-signature
+ --peinfo और --sigcheck में हस्ताक्षर सत्यापन छोड़ें, केवल रिपोर्ट करें
कि हस्ताक्षर मौजूद है या नहीं। बड़ी डायरेक्टरीज़ पर उपयोगी।
--sig-verify-mode MODE
+ कौन सा एम्बेडेड हस्ताक्षर बहु-हस्ताक्षरित फ़ाइल की स्थिति तय करता है:
any, first, all या best। डिफ़ॉल्ट: best
best सबसे मजबूत डाइजेस्ट एल्गोरिदम के साथ बने हस्ताक्षर का अनुसरण करता है,
जो वही है जिसे Windows मान्यता देता है। first फ़ाइल क्रम का अनुसरण करता है,
जो sigcheck.exe से मेल खाता है। all के लिए आवश्यक है कि प्रत्येक हस्ताक्षर
सत्यापित हो, और any फ़ाइल को तब स्वीकार करता है जब एक भी सत्यापित हो जाता
है। यह विकल्प मायने रखता है: 517 बहु-हस्ताक्षरित ड्राइवरों में से, 37 इस
सेटिंग के आधार पर स्थिति बदलते हैं, और any उन 21 फ़ाइलों पर VALID रिपोर्ट
करता है जिन्हें first अस्वीकार करता है।
--attack-map
+ व्यवहार रिपोर्टों के लिए MITRE ATT&CK तकनीक मैपिंग सक्षम करें।
GENERAL OPTIONS: आउटपुट प्रारूप, प्रॉक्सी, कैश और वर्बोसिटी विकल्प
--output-format text|json|csv
+ आउटपुट प्रारूप: text (डिफ़ॉल्ट, रंगीन टर्मिनल), json, या csv.
--proxy URL
+ HTTP/HTTPS/SOCKS5 प्रॉक्सी URL (जैसे, socks5://127.0.0.1:9050).
--quiet
+ बैनर और कॉस्मेटिक आउटपुट दबाएं।
--verbose
+ डीबग जानकारी दिखाएं (अनुरोध URL, समय, आदि)।
--no-cache
+ परिणाम कैशिंग अक्षम करें।
--cache-ttl SECONDS
+ कैश time-to-live सेकंड में (डिफ़ॉल्ट: 3600).
--cache-stats
+ स्थानीय परिणाम कैश स्थान, उसमें कितनी प्रविष्टियाँ हैं, वर्तमान
--cache-ttl के अंतर्गत उनमें से कितनी समाप्त हो चुकी हैं, और डिस्क पर उसका
आकार दिखाएं। फिर बाहर निकलें।
--prune-cache
+ स्थानीय परिणाम कैश से केवल समाप्त प्रविष्टियाँ हटाएं (--cache-ttl के
अनुसार) और बाहर निकलें।
--clear-cache
+ स्थानीय परिणाम कैश से हर प्रविष्टि हटाएं और बाहर निकलें।
--no-resolve
+ परिणामों में पाए गए होस्ट नामों को रिज़ॉल्व या जियोलोकेट न करें। किसी
फ़ीड को सूचीबद्ध करना (उदाहरण के लिए URLHaus पेलोड और टैग सूचियाँ)
सामान्यतः आपके होस्ट को उसके दिखाए गए प्रत्येक URL को लुकअप करने के लिए
प्रेरित करता है, जो उस इंफ्रास्ट्रक्चर के ऑपरेटर को बताता है कि उसकी जाँच
की जा रही है। इस विकल्प के साथ location कॉलम "Not Resolved" दिखाता है।
--defang
+ --extract-iocs द्वारा सूचीबद्ध IOC को defanged रूप में प्रिंट करें
(hxxp://example[.]com), ताकि उन्हें क्लिक करने योग्य बने बिना किसी रिपोर्ट
या टिकट में कॉपी किया जा सके। यह केवल उस सूची पर लागू होता है, और केवल
आउटपुट बदलता है: क्वेरी अभी भी वास्तविक मानों के साथ की जाती हैं।
--no-ioc-filter
+ --extract-iocs डिफ़ॉल्ट रूप से जो शोर फ़िल्टरिंग लागू करता है उसे बंद
करें। सामान्यतः एक HTML पृष्ठ के <script>, <style> और <svg> ब्लॉक छोड़ दिए
जाते हैं, एक डोमेन केवल तभी रिपोर्ट किया जाता है जब उसका अंतिम लेबल वास्तविक
टॉप-लेवल डोमेन हो, और स्रोत साइट या ज्ञात पृष्ठ फर्नीचर (एनालिटिक्स, फ़ॉन्ट,
सोशल बटन) के लिंक हटा दिए जाते हैं। इस विकल्प के साथ कच्चे स्रोत में हर regex
मैच रिपोर्ट किया जाता है।
--report html|pdf
+ निर्दिष्ट प्रारूप में रिपोर्ट बनाएं।
PDF निर्यात के लिए आवश्यक: pip install malwoverview[pdf]
--report-file PATH
+ बनाई गई रिपोर्ट के लिए आउटपुट पथ।
--interactive
+ इंटरैक्टिव REPL मोड लॉन्च करें।
--tui
+ सर्विस चयनकर्ता, क्वेरी इनपुट और स्क्रॉल करने योग्य परिणाम पैनल के साथ
TUI (Text User Interface) डैशबोर्ड मोड लॉन्च करें। आवश्यक: pip install malwoverview[tui]
--enrich
+ परिणामों का LLM संवर्धन सक्षम करें। प्रत्येक क्वेरी परिणाम के बाद एक
AI-जनित खतरा आकलन जोड़ता है। सभी क्वेरी प्रकारों के साथ काम करता है, जिनमें
मैलवेयर हैश लुकअप, IP प्रतिष्ठा जाँच, CVE खोज (NIST और VulnCheck), और
क्रॉस-सेवा सहसंबंध शामिल हैं। .malwapi.conf के [LLM] अनुभाग में कॉन्फ़िगर
किए गए प्रदाता का उपयोग करता है, या --llm के साथ ओवरराइड किया जाता है।
समर्थित प्रदाता:
- claude: Anthropic Claude API (सर्वोत्तम गुणवत्ता, सशुल्क)
- gemini: Google Gemini API (बिलिंग आवश्यक)
- openai: OpenAI API (सशुल्क, GPT मॉडल)
- ollama: स्थानीय Ollama इंस्टेंस (निःशुल्क, निजी)
--llm PROVIDER
+ संवर्धन के लिए LLM प्रदाता को ओवरराइड करें (--enrich के साथ उपयोग
करें)।
उदाहरण:
malwoverview -v 8 -V <hash> --enrich --llm claude
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm claude
malwoverview -vc 3 -VC CVE-2024-3400 --enrich --llm ollama
VULNERABILITY OPTIONS: भेद्यता डेटाबेस क्वेरी विकल्प
NIST CVE डेटाबेस क्वेरी:
NIST CVE डेटाबेस के लिए क्वेरी विकल्प (क्वेरी प्रकार और मान आवश्यक हैं; अन्य विकल्प वैकल्पिक हैं)
--nist NIST_OPTION, क्वेरी प्रकार: 1=CPE/उत्पाद खोज, 2=CVE ID खोज,
3=CVSS v3 गंभीरता, 4=कीवर्ड खोज, 5=CWE ID खोज
--NIST NIST_ARG खोज मान (प्रारूप क्वेरी प्रकार पर निर्भर करता है)
--time YEARS परिणामों को पिछले N वर्षों तक सीमित करें
--rpp NUM प्रति पृष्ठ परिणाम (डिफ़ॉल्ट: 100, अधिकतम: 2000)
--startindex NUM पेजिनेशन प्रारंभ अनुक्रमणिका (डिफ़ॉल्ट: 0)
--ncves NUM आउटपुट को पहले N CVE तक सीमित करें
VulnCheck डेटाबेस क्वेरी:
VulnCheck भेद्यता डेटाबेस के लिए क्वेरी विकल्प (Community/Free स्तर)
-vc VULNCHECK_OPTION, --vulncheck VULNCHECK_OPTION
+ क्वेरी प्रकार: 1: उपलब्ध इंडेक्स सूचीबद्ध करें;
2: KEV (Known Exploited Vulnerabilities) प्राप्त करें;
3: KEV में CVE खोजें;
4: KEV बैकअप लिंक प्राप्त करें;
5: MITRE CVE सूचीबद्ध करें;
6: NIST NVD2 CVE सूचीबद्ध करें;
7: MITRE में CVE खोजें;
8: NIST NVD2 में CVE खोजें।
-VC VULNCHECK_ARG, --VULNCHECK VULNCHECK_ARG
+ खोज मान (विकल्प 3/7/8 के लिए CVE ID, विकल्प 2/5/6 के लिए अधिकतम
परिणाम, जैसे, 50).
संस्करण 8.0 से शुरू होकर, Malwoverview पारंपरिक फ्लैग-आधारित सिंटैक्स के साथ एक वैकल्पिक सबकमांड सिंटैक्स का समर्थन करता है। दोनों सिंटैक्स पूरी तरह से समर्थित हैं और समान परिणाम उत्पन्न करते हैं।
उपलब्ध सबकमांड:
vt VirusTotal संचालन (file, av, hash, url, ip, domain, submit, behavior, batch)
ha Hybrid Analysis संचालन (report, submit, download, batch, dir)
bazaar Malware Bazaar संचालन (hash, tag, download, batch, dir)
triage Triage संचालन (search, summary, submit, dynamic, batch, dir)
urlhaus URLHaus संचालन (hash, url, tag, download, batch)
ip IP पता लुकअप (info, shodan, abuse, greynoise, all, batch)
whois Whois/RDAP लुकअप (domain, ip)
shodan Shodan संचालन (ip, search)
correlate क्रॉस-सेवा सहसंबंध (hash)
extract फ़ाइलों या URL से IOC निष्कर्षण
yara YARA नियम स्कैनिंग
nist NIST CVE डेटाबेस क्वेरी
vulncheck VulnCheck डेटाबेस क्वेरी
सबकमांड उदाहरण (फ्लैग-आधारित सिंटैक्स के समतुल्य):
# These pairs are equivalent:
malwoverview vt hash <sha256> # same as: malwoverview -v 8 -V <sha256>
malwoverview vt behavior <sha256> # same as: malwoverview -v 12 -V <sha256>
malwoverview ha report <hash> --env 3 # same as: malwoverview -a 3 -A <hash>
malwoverview ha batch <hashfile> # same as: malwoverview -a 12 -A <hashfile>
malwoverview bazaar hash <sha256> # same as: malwoverview -b 1 -B <sha256>
malwoverview bazaar batch <hashfile> # same as: malwoverview -b 11 -B <hashfile>
malwoverview bazaar dir <directory> # same as: malwoverview -b 12 -B <directory>
malwoverview triage search sha256:<value> # same as: malwoverview -x 1 -X sha256:<value>
malwoverview triage batch <hashfile> # same as: malwoverview -x 8 -X <hashfile>
malwoverview ip all <ipaddr> # same as: malwoverview -ip 7 -IP <ipaddr>
malwoverview ip shodan <ipaddr> # same as: malwoverview -ip 4 -IP <ipaddr>
malwoverview ip batch <ipfile> # same as: malwoverview -ip 8 -IP <ipfile>
malwoverview whois domain <domain> # same as: malwoverview -wh 1 -WH <domain>
malwoverview correlate hash <sha256> # same as: malwoverview --correlate-hash <sha256>
malwoverview extract <file|url> # same as: malwoverview --extract-iocs <file|url>
malwoverview yara <rules> <target> # same as: malwoverview --yara <rules> --yara-target <target>
malwoverview nist 2 CVE-2021-44228 # same as: malwoverview --nist 2 --NIST CVE-2021-44228
विवरण के लिए किसी भी सबकमांड के साथ --help का उपयोग करें:
malwoverview vt --help
malwoverview ip --help
malwoverview ha report --help
malwoverview -v 1 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 2 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 3 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 4 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe,
malwoverview -v 5 -V http://jamogames.com/templates/JLHk/
malwoverview -v 6 -V 185.220.100.243
malwoverview -v 7 -V xurl.es
malwoverview -v 8 -V ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview -v 9 -V cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview -v 10 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 11 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 12 -V 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview -v 13 -V /largefiles/4b3b46558cffe1c0b651f09c719af2779af3e4e0e43da060468467d8df445e93
malwoverview -v 14 -V /home/remnux/rules/apt_rules.yar
malwoverview -v 14 -V /home/remnux/rules/
malwoverview -v 15
malwoverview -v 16 -V 1712345678-abcdef0123456789
malwoverview -v 17 -V 1712345678-abcdef0123456789
malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
malwoverview -v 19
malwoverview -v 20
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8.exe
malwoverview -a 2 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 3 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 4 -A malware1.apk
malwoverview -a 4 -A 82eb6039cdda6598dc23084768e18495d5ebf3bc3137990280bc0d9351a483eb
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46.elf
malwoverview -a 6 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 7 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 8 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 9 -A malware_7.apk
malwoverview -a 10 -A 925f649617743f0640bdfff4b6b664b9e12761b0e24bbb99ca72740545087ad2.elf
malwoverview -a 11 -A cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
malwoverview -a 13 -A /home/remnux/malware/samples/
malwoverview -l 1 -L d3dcc08c9b955cd3f68c198e11d5788869d1b159dc8014d6eaa39e6c258123b0
malwoverview -l 2
malwoverview -l 3
malwoverview -l 4
malwoverview -l 5
malwoverview -l 6
malwoverview -l 8 -L PE32
malwoverview -j 1 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 2 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 3 -J https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview -j 4 -J Qakbot
malwoverview -j 5 -J Emotet
malwoverview -j 5 -J Icedid
malwoverview -j 6
malwoverview -j 7
malwoverview -j 8 -J /home/remnux/malware/hash_list.txt
malwoverview -p 1 -P 1999ba265cd51c94e8ae3a6038b3775bf9a49d6fe57d75dbf1726921af8a7ab2
malwoverview -p 2 -P 301524c3f959d2d6db9dffdf267ab16a706d3286c0b912f7dda5eb42b6d89996.exe
malwoverview -p 3 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306
malwoverview -p 4 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306.exe
malwoverview -p 5 -P 188.40.75.132
malwoverview -p 6 -P covid19tracer.ca
malwoverview -p 7 -P http://ksahosting.net/wp-includes/utf8.php
malwoverview -p 8 -P Qakbot
malwoverview -y 1
malwoverview -y 2
malwoverview -y 3
malwoverview -y 4 -Y com.spaceship.netprotect
malwoverview -y 5 -Y com.mwr.dz
malwoverview -v 1 -V 368afeda7af69f329e896dc86e9e4187a59d2007e0e4b47af30a1c117da0d792.apk
malwoverview -n 1 -N 10
malwoverview -n 2 -N 176.57.215.100
malwoverview -n 3 -N threesmallhills.com
malwoverview -n 4 -N 6d1756aa6b45244764409398305c460368d64ff9 -o 0
malwoverview -n 5 -N http://ksahosting.net/wp-includes/utf8.php
malwoverview -m 1 | more
malwoverview -m 2 | more
malwoverview -m 3 | more
malwoverview -m 4 -M apt41 | more
malwoverview -m 5 | more
malwoverview -m 6 -M win.qakbot
malwoverview -m 7 -M 3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d
malwoverview -m 8 -M win.qakbot
malwoverview -m 9 -M tlp_white
malwoverview -m 9 -M tlp_green
malwoverview -b 1 -B c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview -b 2 -B Revil | more
malwoverview -b 3 -B f34d5f2d4577ed6d9ceec516c1f5a744
malwoverview -b 4 -B 100
malwoverview -b 4 -B time | more
malwoverview -b 5 -B bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview -b 6 -B 3 | more
malwoverview -b 7 -B 193.150.103.37:21330
malwoverview -b 8 -B Magecart | more
malwoverview -b 9 -B "Cobalt Strike"
malwoverview -b 10 | more
malwoverview -x 1 -X score:10 | more
malwoverview -x 1 -X 71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview -x 2 -X 220315-qxzrfsadfl
malwoverview -x 3 -X cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -x 4 -X http://ztechinternational.com/Img/XSD.exe
malwoverview -x 5 -X 220315-xmbp7sdbel
malwoverview -x 6 -X 220315-xmbp7sdbel
malwoverview -x 7 -X 220315-xmbp7sdbel
malwoverview -ip 1 -IP 8.8.8.8
malwoverview -ip 3 -IP 8.8.8.8
malwoverview -b 5 -B <hash> -O <directory>
malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
malwoverview -b 12 -B /home/remnux/malware/samples/
malwoverview -b 13 -B Windows_Trojan_Emotet
malwoverview -b 14
malwoverview -b 15
malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
malwoverview -x 9 -X /home/remnux/malware/samples/
malwoverview -ip 4 -IP 8.8.8.8
malwoverview -ip 5 -IP 8.8.8.8
malwoverview -ip 6 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
malwoverview -s 1 -S 8.8.8.8
malwoverview -s 2 -S "apache"
malwoverview -ab 1 -AB 185.220.100.243
malwoverview -gn 1 -GN 185.220.100.243
malwoverview -wh 1 -WH example.com
malwoverview -wh 2 -WH 8.8.8.8
malwoverview -ct 1 -CT iana.org
malwoverview -ct 2 -CT iana.org
malwoverview -u 1 -U https://example.com
malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
malwoverview -u 3 -U task.tags:phishing
malwoverview -u 4 -U example.com
malwoverview -u 5 -U 8.8.8.8
malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview --extract-iocs /home/remnux/malware/report.txt
malwoverview --extract-iocs /home/remnux/malware/report.pdf
malwoverview --extract-iocs https://example.com/threat-report.html
malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/dropper.exe
malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 7.5
malwoverview --peinfo /home/remnux/malware/samples/ --output-format csv
malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
malwoverview --sigcheck /home/remnux/malware/suspicious.exe
malwoverview --sigcheck /home/remnux/malware/samples/
malwoverview --sigcheck /home/remnux/malware/samples/ --output-format json
malwoverview --sigcheck /home/remnux/malware/samples/ --sig-verify-mode all
malwoverview --interactive
malwoverview --tui
malwoverview -v 8 -V <hash> --output-format json
malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview -v 12 -V <hash> --attack-map
malwoverview -a 1 -A <hash> --attack-map
malwoverview --correlate-hash <hash> --attack-map
# Local result cache
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
# Download the YARAify rule set and scan with it (-b 15 extracts into
# <output directory>/yaraify-rules, so use the same -O for both steps)
malwoverview -b 14 -O /home/remnux/rules
malwoverview -b 15 -O /home/remnux/rules
malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/
# Malpedia rule set (-m 9 saves malpedia_yara_<level>.zip; extract it first)
malwoverview -m 9 -M tlp_white -O /home/remnux/rules
unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/
# LLM enrichment (append AI threat assessment to any query)
malwoverview -v 8 -V <hash> --enrich # uses provider from config
malwoverview -v 8 -V <hash> --enrich --llm claude # override: use Claude
malwoverview -v 8 -V <hash> --enrich --llm ollama # override: use Ollama
malwoverview -v 8 -V <hash> --enrich --llm openai # override: use OpenAI
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich # CVE enrichment (NIST)
malwoverview -vc 3 -VC CVE-2024-3400 --enrich # CVE enrichment (VulnCheck)
malwoverview --nist 4 --NIST palo alto --enrich # keyword search + enrichment
# VirusTotal
malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt url http://jamogames.com/templates/JLHk/
malwoverview vt ip 185.220.100.243
malwoverview vt domain xurl.es
malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview vt batch /home/remnux/malware/hash_list_3.txt
malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public
# Hybrid Analysis
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview ha batch /home/remnux/malware/hash_list.txt
malwoverview ha dir /home/remnux/malware/samples/
# Malware Bazaar
malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview bazaar tag Revil | more
malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview bazaar batch /home/remnux/malware/hash_list.txt
malwoverview bazaar dir /home/remnux/malware/samples/
# Triage
malwoverview triage search score:10 | more
malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview triage summary 220315-qxzrfsadfl
malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview triage dynamic 220315-xmbp7sdbel
malwoverview triage batch /home/remnux/malware/hash_list.txt
malwoverview triage dir /home/remnux/malware/samples/
# URLHaus
malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview urlhaus tag Qakbot
malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
# IP lookups
malwoverview ip info 8.8.8.8
malwoverview ip shodan 8.8.8.8
malwoverview ip abuse 185.220.100.243
malwoverview ip greynoise 185.220.100.243
malwoverview ip all 8.8.8.8
# Shodan (standalone)
malwoverview shodan ip 8.8.8.8
malwoverview shodan search "apache"
# Whois
malwoverview whois domain example.com
malwoverview whois ip 8.8.8.8
# Cross-service correlation
malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# IOC extraction (text, PDF, email, or URL)
malwoverview extract /home/remnux/malware/report.txt
malwoverview extract /home/remnux/malware/report.pdf
malwoverview extract https://example.com/threat-report.html
# YARA scanning
malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/
# NIST CVE queries
malwoverview nist 1 "windows" --ncves 50
malwoverview nist 2 CVE-2021-44228
malwoverview nist 3 CRITICAL --ncves 50
malwoverview nist 4 "remote code execution" --ncves 50
# VulnCheck queries
malwoverview vulncheck 2 30
malwoverview vulncheck 3 CVE-2021-44228
# Subcommands combined with global options
malwoverview vt hash <sha256> --output-format json
malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview vt behavior <sha256> --attack-map
malwoverview --interactive
# Inside the prompt (type "help" for the full list):
vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
vt file /home/remnux/malware/sample.exe
vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
vt batch /home/remnux/malware/hash_list.txt
vt retrohunt submit /home/remnux/rules/
vt retrohunt list
vt retrohunt status 1712345678-abcdef0123456789
vt livehunt notifications
bazaar yara Windows_Trojan_Emotet
bazaar yaradownload
bazaar yaraextract
bazaar dir /home/remnux/malware/samples/
urlhaus batch /home/remnux/malware/hash_list.txt
urlhaus payloads
triage submit /home/remnux/malware/sample.exe
triage pcap 220315-xmbp7sdbel
malpedia ruleset tlp_white
malpedia meta emotet
malshare types
malshare type PE32
hybrid file /home/remnux/malware/sample.exe
hybrid dir /home/remnux/malware/samples/
threatfox malwarelist
ip batch /home/remnux/malware/ip_list.txt
ip multi 8.8.8.8
ip all 8.8.8.8
crtsh subdomains iana.org
crtsh certs iana.org
android ha
android sendvt com.example.app
yara /home/remnux/rules/ /home/remnux/malware/samples/
iocs /home/remnux/malware/report.pdf
peinfo /home/remnux/malware/samples/
peinfo /home/remnux/malware/samples/ 7.5
sigcheck /home/remnux/malware/suspicious.exe
cache stats
cache prune
set attack on
set enrich claude
export json
export csv results.csv # the export path must be inside the current directory
malwoverview --tui
# Pick a service on the left panel, type the query, press Enter.
# F3 copies the result, F4 picks an ID out of it, F5 exports the
# collected results to json, F6 exports them to csv, Ctrl+L clears.
# Ctrl+V (or Shift+Insert) pastes the clipboard into the query box from
# anywhere in the dashboard, so a hash can be pasted without clicking
# into the box first.
# The key list is printed above the results and is written again every
# time the pane is cleared, which includes the start of every search.
# While the query box has the focus, quitting is Ctrl+Q, because Q itself
# has to remain typeable.
# Search for Windows vulnerabilities
malwoverview --nist 1 --NIST "windows" --ncves 50
# Search for Apache vulnerabilities
malwoverview --nist 1 --NIST "apache" --ncves 30
# Search for Chrome vulnerabilities
malwoverview --nist 1 --NIST "chrome" --ncves 25
# Search for Chromium vulnerabilities
malwoverview --nist 1 --NIST "chromium" --ncves 25
# Search for Linux vulnerabilities
malwoverview --nist 1 --NIST "linux" --ncves 25
# Search for MacOS vulnerabilities
malwoverview --nist 1 --NIST "MacOS" --ncves 25
# Search for Log4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-44228"
# Search for ProxyShell vulnerability
malwoverview --nist 2 --NIST "CVE-2021-34473"
# Search for Spring4Shell vulnerability
malwoverview --nist 2 --NIST "CVE-2022-22965"
# Search for CRITICAL severity vulnerabilities
malwoverview --nist 3 --NIST "CRITICAL" --ncves 50
# Search for HIGH severity vulnerabilities
malwoverview --nist 3 --NIST "HIGH" --ncves 40
# Search for MEDIUM severity vulnerabilities
malwoverview --nist 3 --NIST "MEDIUM" --ncves 30
# Search for Authentication Bypass vulnerabilities
malwoverview --nist 4 --NIST "authentication bypass" --ncves 30
# Search for Remote Code Execution (RCE) vulnerabilities
malwoverview --nist 4 --NIST "remote code execution" --ncves 50
# Search for SQL injection vulnerabilities
malwoverview --nist 4 --NIST "sql injection" --ncves 25
# Search for Path Traversal vulnerabilities (CWE-22)
malwoverview --nist 5 --NIST "CWE-22" --ncves 30
# Search for SQL Injection vulnerabilities (CWE-89)
malwoverview --nist 5 --NIST "CWE-89" ---ncves 40
# Search for Cross-Site Scripting vulnerabilities (CWE-79)
malwoverview --nist 5 --NIST "CWE-79" --ncves 35
# List available VulnCheck indexes (Community/Free tier)
malwoverview -vc 1
# Get Known Exploited Vulnerabilities (KEV) - 30 results
malwoverview -vc 2 -VC 30
# Get Known Exploited Vulnerabilities (KEV) - 100 results
malwoverview -vc 2 -VC 100
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2021-44228
# Search for a specific CVE in KEV database
malwoverview -vc 3 -VC CVE-2022-22965








