
Uno strumento per recuperare malware direttamente dalla fonte per i ricercatori di sicurezza.
_______ _______ _______ ______ _____ _______ _ _ _______
| | | |_____| | | |_____/ | |______ \ / |______
| | | | | |_____ | | \_ __|__ |______ \/ |______
Maltrieve nasce come fork di mwcrawler. Recupera malware direttamente dalle fonti elencate in una serie di siti. Attualmente analizziamo i seguenti:
Altri miglioramenti includono:
Maltrieve richiede le seguenti dipendenze:
Ad eccezione dei file header di Python, tutti questi pacchetti si trovano in requirements.txt. Sulle distribuzioni basate su Debian, esegui sudo apt-get install python-dev. Sulle distribuzioni basate su Red Hat, esegui sudo yum install python-devel. Dopodiché, basta pip install -e .. Potrebbe essere necessario anteporre sudo se non si sta usando un ambiente virtuale, ma l'uso di un tale ambiente è fortemente consigliato.
In alternativa, evita tutto ciò usando la Docker image
Esecuzione di base: maltrieve (se installato normalmente) o python maltrieve.py (se appena scaricato ed eseguito)
usage: maltrieve [-h] [-p PROXY] [-d DUMPDIR] [-l LOGFILE] [-x] [-v] [-c] [-s]
optional arguments:
-h, --help show this help message and exit
-p PROXY, --proxy PROXY
Define HTTP proxy as address:port
-d DUMPDIR, --dumpdir DUMPDIR
Define dump directory for retrieved files
-l LOGFILE, --logfile LOGFILE
Define file for logging progress
-x, --vxcage Dump the files to a VxCage instance
-v, --viper Dump the files to a Viper instance
-r, --crits Dump the file and domain to a CRITs instance
-c, --cuckoo Enable Cuckoo analysis
-s, --sort_mime Sort files by MIME type
Molte delle opzioni della riga di comando di Maltrieve possono essere specificate in maltrieve.cfg.
Cron può essere usato per automatizzare l'esecuzione di Maltrieve. Il seguente esempio è fornito per aiutarti a iniziare. Creerà un job cron che eseguirà Maltrieve ogni giorno alle 2:01 come utente standard. Detto questo, consigliamo di migliorarlo creando uno script personalizzato per gli ambienti di produzione.
Come utente, esegui
crontab -e
Se installato normalmente, aggiungi quanto segue alla fine del file.
01 02 * * * maltrieve <optional flags>
Se scaricato in una cartella ed eseguito, aggiungi quanto segue alla fine del file.
01 02 * * * cd </folder/location> && /usr/bin/python maltrieve.py <optional flags>
I sistemi Red Hat dovranno assicurarsi che l'utente sia aggiunto al file /etc/cron.allow.
Maltrieve non fa analisi. Oltre alle integrazioni elencate sopra, possiamo consigliare l'uso di VirusTotalApi per lavorare con VirusTotal. Malwr è un sito simile basato su Cuckoo Sandbox.
Rilasciato sotto GPL versione 3. Vedi il file LICENSE per i dettagli completi.
Elenchiamo tutti i bug di cui siamo a conoscenza (più alcune cose che sappiamo di dover aggiungere) nella pagina GitHub issues.
Oltre alle pull request, i non sviluppatori possono aprire issue su GitHub. Cose che apprezzeremmo davvero:
Consulta la guida al contributo per i dettagli.