
VirusTotalやその他のサービスのオンラインハッシュチェッカー
_________ _ _ ______ _____ ______
| | | | | \ | | | | | | \ \ | | | | \ \ /.)
| | | | | | | | | | | | | | | | | | | | /)\|
|_| |_| |_| \_|__|_| |_| |_| _|_|_ |_| |_| // /
/'" "
Online Hash Checker for Virustotal and Other Services
Florian Roth
Munin は、さまざまなオンラインソースから有益な情報を取得するオンラインハッシュチェッカーユーティリティです。
現在のバージョンの Munin は以下のサービスを照会します。
デフォルトモード - ファイルからハッシュを読み取り

usage: munin.py [-h] [-f path] [--vh search-string]
[--vhrule search-string] [-o output] [--vtwaitquota]
[--vtminav min-matches] [--limit hash-limit]
[--vhmaxage days] [-c cache-db] [-i ini-file]
[-s sample-folder] [--comment] [-p vt-comment-prefix]
[--download] [-d download_path] [--nocache] [--nocsv]
[--verifycert] [--sort] [--web] [-w port] [--cli]
[--rescan] [--debug]
Online Hash Checker
optional arguments:
-h, --help このヘルプメッセージを表示して終了
-f path 処理するファイル(ハッシュを一行ずつ、または各行にハッシュを含むCSV - 位置とコメントを自動検出)
--vh search-string キーワード、タグ、YARAルール名、Mitre ATT&CKソフトウェア(例:S0154)、テクニック(例:T1023)、脅威グループ(例:G0049)でValhallaのハッシュを検索
--vhrule search-string
キーワード、タグ、YARAルール名、Mitre ATT&CKソフトウェア(例:S0154)、テクニック(例:T1023)、脅威グループ(例:G0049)でValhallaのルールによるハッシュを検索
-o output 結果の出力ファイル(CSV)
--vtwaitquota VTのクォータを超えた場合、終了せずに翌日まで待機
--vtminav min-matches VTからハッシュ情報を取得するための最低AV一致数
--limit hash-limit バッチモードでこれだけの新しいハッシュを処理したら終了(キャッシュは無視)
--vhmaxage days Valhallaで処理するサンプルの最大経過日数
-c cache-db キャッシュデータベースファイルの名前(デフォルト:vt-hash-db.json)
-i ini-file APIキーを保持するiniファイルの名前
-s sample-folder 処理するサンプルを含むフォルダ
--comment 分析されたハッシュに対して、ログ行のコメントを含むコメントを投稿
-p vt-comment-prefix VirusTotalコメントのプレフィックス
--download Hybrid Analysisからのサンプルダウンロードを有効にする。サンプルのSHA256が必要
-d download_path Hybrid Analysisからのサンプルダウンロードの出力パス。フォルダは存在している必要がある
--nocache キャッシュデータベースファイルを使用しない
--nocsv 結果のCSVを書き出さない
--verifycert SSL/TLS証明書を検証
--sort 入力行をソート
--web MuninをWebサービスとして実行
-w port Webサービスポート
--cli Muninをコマンドラインインターフェースモードで実行
--rescan 分析された各ファイルの再スキャンをトリガー
--debug デバッグ出力
pip3 install -r requirements.txt(macOSの場合は --user を追加)cp munin.ini my.ini(ヘルプとして「APIキーの取得」セクションを参照)python munin.py -i my.ini -f munin-demo.txtVirusTotal Retrohuntの結果を処理し、チェック前に行をソートして、一致したシグネチャがブロック単位でチェックされるようにする
python3 munin.py -i my.ini -f ~/Downloads/retro_hunt
サンプルを含むディレクトリを処理し、そのハッシュをオンラインでチェック
python3 munin.py -i my.ini -s ~/malware/case34
コマンドラインインターフェースモードを使用(v0.14 の新機能)
python3 munin.py -i my.ini
こちらで登録: https://malshare.com/register.php
こちらで登録: https://bazaar.abuse.ch/。その後、アカウント概要でAPIキーを確認できます。
現在は顧客または招待された研究者のみ対象
https://valhalla.nextron-systems.com/
Hashlookup CIRCLのインスタンスは無料で提供され、ベストエフォートベースで運用されています。
--cli を指定してmuninを起動し、指示に従ってください。
例:
python3 munin.py -i my.ini --cli
ハッシュ値を含むコンテンツを貼り付け、CTRL+D で入力を確定します。最終行の末尾には改行が必要です。
デフォルトでは、現在の日付を含むファイル名でCSVファイルが作成されます。

--web を指定してmuninを起動し、オプションでポート -w port を選択します。
例:
python3 munin.py -i my.ini --web -w 8080
Webサービスは以下のURLスキームで文字列を待ち受けます。
http://server:port/<string>
文字列は改行を含まない任意の文字列です。例:
Emotet:1585ad28f7d1e0ca696e6c6c2f1d008a
ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa;IOC1
dc9b5e8aa6ec86db8af0a7aa897ca61db3e5f3d2e0942e319074db1aaccfdc83