Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ph0neutria — ph0neutria è un costruttore di zoo di malware che preleva campioni direttamente dalla natura. Tutto è archiviato in Viper per facilità di accesso e gestibilità. | Kitploit
Strumenti/GitHubGitHub/phage-nz/ph0neutria
OSINT (Open Source Intelligence)Raccolta InformazioniAnalisi MalwareThreat IntelligenceArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria è un costruttore di zoo di malware che preleva campioni direttamente dalla natura. Tutto è archiviato in Viper per facilità di accesso e gestibilità.

Vedi Repository
301626 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ph0neutria

ph0neutria malware crawler
v1.0.1
https://github.com/phage-nz/ph0neutria

Nota: Questo progetto non è attivamente mantenuto.

Informazioni

ph0neutria è un costruttore di zoo di malware che reperisce campioni direttamente dalla natura. Tutto è archiviato in Viper per facilità di accesso e gestione.

Questo progetto è stato ispirato da Ragpicker (https://github.com/robbyFux/Ragpicker, precedentemente noto come "Malware Crawler"). Tuttavia, ph0neutria mira a:

  • Limitare l'ambito del crawling alle sole fonti frequentemente aggiornate e affidabili.
  • Massimizzare l'efficacia dei singoli indicatori.
  • Offrire un meccanismo di archiviazione unico, affidabile e ben organizzato.
  • Non svolgere lavori che possono invece essere fatti da Viper.

Cosa significa il nome? "Phoneutria nigriventer" è comunemente noto come il Ragno Errante Brasiliano: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

Fonti

A partire dalla versione 1.0.0, tutte le fonti sono create come 'plugin', presenti nella sottodirectory plugin della cartella degli script principali. Le fonti predefinite sono:

  • Malware Library di 0xffff0800 (credito: http://0day.coffee).
  • CleanMX (richiede un user-agent approvato).
  • Cymon, che include: Abuse.ch trackers, Bambenek C2 feed, Cyber Crime Tracker, Malc0de, URLVir e VX Vault.
  • Hybrid Analysis (richiede una chiave API verificata).
  • OTX.
  • Shodan, utilizzando la funzione Malware Hunter.
  • URLhaus.

Ogni plugin ha parametri che devono essere completati prima del funzionamento. Li troverai all'inizio di ogni file del plugin.

VirusTotal è un componente centrale di ph0neutria che non può essere disabilitato. Le liste IP vengono inserite in esso per scoprire URL noti per quegli IP. Se possiedi una chiave API standard da 5 richieste/minuto, ti incoraggio a essere conservativo con ciò che gli alimenti. Puoi farlo:

  • Riducendo il numero di feed di Cymon.
  • Riducendo il numero di abbonamenti OTX.
  • Impostando il parametro SCORE_MIN di Hybrid Analysis a 100.

Screenshot

CLI
CLI
CLI
Web
Web
Web

Note sulla Versione

  • 0.6.0: Il proxy Tor richiede pysocks (pip install pysocks) e almeno la versione 2.10.0 di python requests per il supporto proxy SOCKS.
  • 0.9.0: Funzionalità OSINT estrapolata da Phage Malware Tracker (progetto privato) - richiede chiave API VirusTotal. Recupero più robusto di file selvatici. Caching locale di URL e hash (riduce il carico API).
  • 0.9.1: Aggiornato per utilizzare l'API Viper V3. Non più compatibile con V2.
  • 1.0.0: Aggiornamento importante. Estratto dalla pipeline malware di Safari Guide. Architettura a plugin. Python 3.0.
  • 1.0.1: Aggiornamento fonte (aggiunta libreria di 0xffff0800). I campioni possono ora essere taggati con classificazione proveniente da VirusTotal.

Installazione

Il seguente script installerà ph0neutria insieme a Viper e Tor:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh  
chmod +x install.sh  
sudo ./install.sh  

Semplice!

Opzionale:

Configurare firme aggiuntive di ClamAV:

root@kitploit:~
cd /tmp  
git clone https://github.com/extremeshok/clamav-unofficial-sigs  
cd clamav-unofficial-sigs  
cp clamav-unofficial-sigs.sh /usr/local/bin  
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh  
mkdir /etc/clamav-unofficial-sigs  
cp config/* /etc/clamav-unofficial-sigs  
cd /etc/clamav-unofficial-sigs

Rinominare os..conf in os.conf, per esempio:

root@kitploit:~
mv os.ubuntu.conf os.conf  

Modificare i file di configurazione:

  • master.conf: cercare "Enabled Databases" e abilitare/disabilitare le fonti desiderate.
  • user.conf: decommentare le righe necessarie per le fonti abilitate e completarle. user.conf sovrascrive master.conf. È necessario decommentare user_configuration_complete="yes" una volta completata la configurazione affinché i comandi successivi abbiano successo.

Per maggiori informazioni sulla configurazione vedere: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs  
clamav-unofficial-sigs.sh --install-cron  
clamav-unofficial-sigs.sh --install-logrotate  
clamav-unofficial-sigs.sh --install-man  
clamav-unofficial-sigs.sh  
cd /tmp/clamav-unofficial-sigs  
cp systemd/\* /etc/systemd  
cd ..  
rm -rf clamav-unofficial-sigs*  

Ci vorrà del tempo per scaricare le nuove firme - durante il quale ClamAV potrebbe non essere disponibile.

Utilizzo

Prendi precauzioni quando assembli il tuo zoo di malware:

  • Non disabilitare Tor a meno che non lo sostituisca con una VPN anonima.
  • Opera su una rete isolata e su hardware dedicato.
  • Esegui i campioni solo in una Sandbox adatta (riferimento: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • Monitora l'abuso delle tue chiavi API.

Assicurati che Tor sia avviato:

service tor restart

Avvia l'API e l'interfaccia web di Viper:

root@kitploit:~
cd /opt/viper  
sudo -H -u spider python3 viper-web

Prendi nota della password di amministrazione creata all'avvio di Viper. Usala per accedere a http://<IP di Viper\>:<porta di Viper>/admin (predefinito: http://127.0.0.1:8080/admin) e recupera il token API dalla pagina Tokens.

L'interfaccia web principale di Viper sarà disponibile su http://<IP di Viper>:<porta di Viper> (predefinito: http://127.0.0.1:8080).

  • Completa il file di configurazione in: /opt/ph0neutria/core/config/settings.conf
  • Completa i parametri all'inizio di ogni plugin. Se desideri disabilitare il plugin, imposta DISABLED = True: /opt/ph0neutria/core/plugins/*.py

Avvia ph0neutria:

root@kitploit:~
cd /opt/ph0neutria  
sudo -H -u spider python3 run.py

Puoi premere Ctrl+C in qualsiasi momento per terminare l'esecuzione. Sei libero di eseguirlo di nuovo quando vuoi: non è possibile ottenere duplicati nel database.

Per eseguirlo quotidianamente, crea uno script in /etc/cron.daily con il seguente contenuto:

root@kitploit:~
#!/bin/bash  
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

Tag e Note

Tag:
{1},{2},{3}

  • Timestamp data.
  • Dominio del campione.
  • ASN dell'host.
  • Paese dell'host.

Note:
{1)({2}) via {3}

  • URL del campione.
  • Indirizzo IP dell'host.
  • Fonte URL.

Il nome originale del file costituisce il nome identificativo all'interno di Viper.

Riferimenti

  • http://docs.cymon.io/ - Documentazione API Cymon.
  • https://www.hybrid-analysis.com/docs/api/v2 - Documentazione API Hybrid Analysis.
  • http://malshare.com/doc.php - Documentazione API MalShare.
  • https://otx.alienvault.com/api - Documentazione API AlienVault OTX.
  • https://urlhaus.abuse.ch/api/ - Documentazione API URLhaus.
  • https://developer.shodan.io/api - Documentazione API Shodan.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Documentazione API Viper.
  • https://developers.virustotal.com/v2.0/reference - Documentazione API VirusTotal.
Scarica lo strumento