
ph0neutria è un costruttore di zoo di malware che preleva campioni direttamente dalla natura. Tutto è archiviato in Viper per facilità di accesso e gestibilità.
ph0neutria malware crawler
v1.0.1
https://github.com/phage-nz/ph0neutria
Nota: Questo progetto non è attivamente mantenuto.
ph0neutria è un costruttore di zoo di malware che reperisce campioni direttamente dalla natura. Tutto è archiviato in Viper per facilità di accesso e gestione.
Questo progetto è stato ispirato da Ragpicker (https://github.com/robbyFux/Ragpicker, precedentemente noto come "Malware Crawler"). Tuttavia, ph0neutria mira a:
Cosa significa il nome? "Phoneutria nigriventer" è comunemente noto come il Ragno Errante Brasiliano: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
A partire dalla versione 1.0.0, tutte le fonti sono create come 'plugin', presenti nella sottodirectory plugin della cartella degli script principali. Le fonti predefinite sono:
Ogni plugin ha parametri che devono essere completati prima del funzionamento. Li troverai all'inizio di ogni file del plugin.
VirusTotal è un componente centrale di ph0neutria che non può essere disabilitato. Le liste IP vengono inserite in esso per scoprire URL noti per quegli IP. Se possiedi una chiave API standard da 5 richieste/minuto, ti incoraggio a essere conservativo con ciò che gli alimenti. Puoi farlo:






Il seguente script installerà ph0neutria insieme a Viper e Tor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
Semplice!
Configurare firme aggiuntive di ClamAV:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Rinominare os..conf in os.conf, per esempio:
mv os.ubuntu.conf os.conf
Modificare i file di configurazione:
Per maggiori informazioni sulla configurazione vedere: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Ci vorrà del tempo per scaricare le nuove firme - durante il quale ClamAV potrebbe non essere disponibile.
Prendi precauzioni quando assembli il tuo zoo di malware:
Assicurati che Tor sia avviato:
service tor restart
Avvia l'API e l'interfaccia web di Viper:
cd /opt/viper
sudo -H -u spider python3 viper-web
Prendi nota della password di amministrazione creata all'avvio di Viper. Usala per accedere a http://<IP di Viper\>:<porta di Viper>/admin (predefinito: http://127.0.0.1:8080/admin) e recupera il token API dalla pagina Tokens.
L'interfaccia web principale di Viper sarà disponibile su http://<IP di Viper>:<porta di Viper> (predefinito: http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyAvvia ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Puoi premere Ctrl+C in qualsiasi momento per terminare l'esecuzione. Sei libero di eseguirlo di nuovo quando vuoi: non è possibile ottenere duplicati nel database.
Per eseguirlo quotidianamente, crea uno script in /etc/cron.daily con il seguente contenuto:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
Tag:
{1},{2},{3}
Note:
{1)({2}) via {3}
Il nome originale del file costituisce il nome identificativo all'interno di Viper.