Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ph0neutria — ph0neutriaは、実際の環境から直接サンプルを収集するマルウェアZooビルダーです。すべてのデータは、アクセスと管理の容易さのためにViperに保存されます。 | Kitploit
ツール/GitHubGitHub/phage-nz/ph0neutria
OSINT (オープンソースインテリジェンス)情報収集マルウェア分析脅威インテリジェンスArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutriaは、実際の環境から直接サンプルを収集するマルウェアZooビルダーです。すべてのデータは、アクセスと管理の容易さのためにViperに保存されます。

リポジトリを見る
301626年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ph0neutria

ph0neutriaマルウェアクローラ
v1.0.1
https://github.com/phage-nz/ph0neutria

注記: このプロジェクトは積極的にメンテナンスされていません。

概要

ph0neutriaは、野生から直接サンプルを入手するマルウェア動物園ビルダーです。アクセスと管理の容易さのために、すべてがViperに保存されます。

このプロジェクトはRagpicker (https://github.com/robbyFux/Ragpicker、旧称「Malware Crawler」) に触発されました。ただし、ph0neutriaは以下を目指しています:

  • クローリングの範囲を頻繁に更新される信頼性のあるソースのみに制限すること。
  • 個々の指標の効果を最大化すること。
  • 単一の信頼性が高く、よく組織化されたストレージメカニズムを提供すること。
  • 代わりにViperで実行できる作業を行わないこと。

名前の意味は? "Phoneutria nigriventer"は一般的にブラジル徘徊グモとして知られています:https://en.wikipedia.org/wiki/Brazilian_wandering_spider

ソース

バージョン1.0.0以降、すべてのソースは'プラグイン'として作成され、コアスクリプトフォルダのpluginサブディレクトリにあります。デフォルトのソースは次のとおりです:

  • 0xffff0800のマルウェアライブラリ(クレジット:http://0day.coffee)。
  • CleanMX(承認されたユーザーエージェントが必要)。
  • Cymon(以下を含む:Abuse.chトラッカー、Bambenek C2フィード、Cyber Crime Tracker、Malc0de、URLVir、VX Vault)。
  • Hybrid Analysis(審査済みのAPIキーが必要)。
  • OTX。
  • Shodan(Malware Hunter検索機能を使用)。
  • URLhaus。

各プラグインには操作前に完了しなければならないパラメータがあります。これらは各プラグインファイルの先頭にあります。

VirusTotalはph0neutriaのコアコンポーネントであり、無効にすることはできません。IPリストをフィードして、そのIPで知られているURLを発見します。標準の1分あたり5リクエストのAPIキーをお持ちの場合は、フィードするものを控えめにすることをお勧めします。これを行うには:

  • Cymonフィードの数を減らす。
  • OTXサブスクリプション数を減らす。
  • Hybrid AnalysisのSCORE_MINパラメータを100に設定する。

スクリーンショット

CLI CLI CLI Web Web Web

バージョンノート

  • 0.6.0: Torプロキシにはpysocks(pip install pysocks)と、SOCKSプロキシサポートのためのpython requestsのバージョン2.10.0以上が必要です。
  • 0.9.0: OSINT機能はPhage Malware Tracker(プライベートプロジェクト)から取得 - VirusTotal APIキーが必要。野生ファイルのより堅牢な取得。ローカルURLとハッシュキャッシュ(API負荷を軽減)。
  • 0.9.1: V3 Viper APIを使用するように更新。V2との互換性はなくなりました。
  • 1.0.0: メジャーアップデート。Safari Guideマルウェアパイプラインから取得。プラグインアーキテクチャ。Python 3.0。
  • 1.0.1: ソースの更新(0xffff0800のライブラリを追加)。サンプルはVirusTotal由来の分類でタグ付けできるようになりました。

インストール

以下のスクリプトでph0neutriaとViper、Torをインストールします:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh  
chmod +x install.sh  
sudo ./install.sh  

これだけで簡単です!

オプション:

追加のClamAVシグネチャを設定:

root@kitploit:~
cd /tmp  
git clone https://github.com/extremeshok/clamav-unofficial-sigs  
cd clamav-unofficial-sigs  
cp clamav-unofficial-sigs.sh /usr/local/bin  
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh  
mkdir /etc/clamav-unofficial-sigs  
cp config/* /etc/clamav-unofficial-sigs  
cd /etc/clamav-unofficial-sigs

os.<あなたのディストリビューション>.conf を os.conf にリネームします。例:

root@kitploit:~
mv os.ubuntu.conf os.conf  

設定ファイルを変更:

  • master.conf: 「Enabled Databases」を検索して、必要なソースを有効/無効にします。
  • user.conf: 有効にしたソースの必要な行をコメント解除して完成させます。user.confはmaster.confを上書きします。以下のコマンドを成功させるには、設定完了後にuser_configuration_complete="yes"をコメント解除する必要があります。

詳細な設定情報については次を参照:https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs  
clamav-unofficial-sigs.sh --install-cron  
clamav-unofficial-sigs.sh --install-logrotate  
clamav-unofficial-sigs.sh --install-man  
clamav-unofficial-sigs.sh  
cd /tmp/clamav-unofficial-sigs  
cp systemd/\* /etc/systemd  
cd ..  
rm -rf clamav-unofficial-sigs*  

新しいシグネチャのダウンロードには時間がかかります。その間、ClamAVが利用できない場合があります。

使用方法

マルウェア動物園を構築する際には注意を払ってください:

  • 匿名VPNに置き換えない限り、Torを無効にしないでください。
  • 隔離されたネットワークと専用ハードウェア上で操作してください。
  • 適切なサンドボックスでのみサンプルを実行してください(参照:https://github.com/phage-nz/malware-hunting/tree/master/sandbox)。
  • APIキーの悪用を監視してください。

Torが起動していることを確認:

service tor restart

Viper APIとWebインターフェースを起動:

root@kitploit:~
cd /opt/viper  
sudo -H -u spider python3 viper-web

Viper起動時に作成される管理者パスワードをメモしてください。これを使用して http://<viper IP>:<viper port>/admin(デフォルト:http://127.0.0.1:8080/admin)にログインし、トークンページからAPIトークンを取得します。

メインのViper Webインターフェースは http://<viper IP>:<viper port>(デフォルト:http://127.0.0.1:8080)で利用可能です。

  • 設定ファイルを完了:/opt/ph0neutria/core/config/settings.conf
  • 各プラグインの先頭のパラメータを完了。プラグインを無効にする場合は、DISABLED = Trueに設定:/opt/ph0neutria/core/plugins/*.py

ph0neutriaを起動:

root@kitploit:~
cd /opt/ph0neutria  
sudo -H -u spider python3 run.py

いつでもCtrl+Cを押して実行を終了できます。すぐに再度実行しても問題ありません - データベースに重複が生じることはありません。

毎日実行するには、/etc/cron.dailyに以下の内容のスクリプトを作成します:

root@kitploit:~
#!/bin/bash  
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

タグとノート

タグ:
{1},{2},{3}

  • 日付スタンプ。
  • サンプルドメイン。
  • ホストASN。
  • ホスト国。

ノート:
{1)({2}) via {3}

  • サンプルURL。
  • ホストIPアドレス。
  • URLソース。

ファイルの元の名前がViper内の識別名となります。

参考文献

  • http://docs.cymon.io/ - Cymon APIドキュメント。
  • https://www.hybrid-analysis.com/docs/api/v2 - Hybrid Analysis APIドキュメント。
  • http://malshare.com/doc.php - MalShare APIドキュメント。
  • https://otx.alienvault.com/api - AlienVault OTX APIドキュメント。
  • https://urlhaus.abuse.ch/api/ - URLhaus APIドキュメント。
  • https://developer.shodan.io/api - Shodan APIドキュメント。
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Viper APIドキュメント。
  • https://developers.virustotal.com/v2.0/reference - VirusTotal APIドキュメント。
ツールをダウンロード