
ph0neutriaは、実際の環境から直接サンプルを収集するマルウェアZooビルダーです。すべてのデータは、アクセスと管理の容易さのためにViperに保存されます。
ph0neutriaマルウェアクローラ
v1.0.1
https://github.com/phage-nz/ph0neutria
注記: このプロジェクトは積極的にメンテナンスされていません。
ph0neutriaは、野生から直接サンプルを入手するマルウェア動物園ビルダーです。アクセスと管理の容易さのために、すべてがViperに保存されます。
このプロジェクトはRagpicker (https://github.com/robbyFux/Ragpicker、旧称「Malware Crawler」) に触発されました。ただし、ph0neutriaは以下を目指しています:
名前の意味は? "Phoneutria nigriventer"は一般的にブラジル徘徊グモとして知られています:https://en.wikipedia.org/wiki/Brazilian_wandering_spider
バージョン1.0.0以降、すべてのソースは'プラグイン'として作成され、コアスクリプトフォルダのpluginサブディレクトリにあります。デフォルトのソースは次のとおりです:
各プラグインには操作前に完了しなければならないパラメータがあります。これらは各プラグインファイルの先頭にあります。
VirusTotalはph0neutriaのコアコンポーネントであり、無効にすることはできません。IPリストをフィードして、そのIPで知られているURLを発見します。標準の1分あたり5リクエストのAPIキーをお持ちの場合は、フィードするものを控えめにすることをお勧めします。これを行うには:

以下のスクリプトでph0neutriaとViper、Torをインストールします:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
これだけで簡単です!
追加のClamAVシグネチャを設定:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
os.<あなたのディストリビューション>.conf を os.conf にリネームします。例:
mv os.ubuntu.conf os.conf
設定ファイルを変更:
詳細な設定情報については次を参照:https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
新しいシグネチャのダウンロードには時間がかかります。その間、ClamAVが利用できない場合があります。
マルウェア動物園を構築する際には注意を払ってください:
Torが起動していることを確認:
service tor restart
Viper APIとWebインターフェースを起動:
cd /opt/viper
sudo -H -u spider python3 viper-web
Viper起動時に作成される管理者パスワードをメモしてください。これを使用して http://<viper IP>:<viper port>/admin(デフォルト:http://127.0.0.1:8080/admin)にログインし、トークンページからAPIトークンを取得します。
メインのViper Webインターフェースは http://<viper IP>:<viper port>(デフォルト:http://127.0.0.1:8080)で利用可能です。
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyph0neutriaを起動:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
いつでもCtrl+Cを押して実行を終了できます。すぐに再度実行しても問題ありません - データベースに重複が生じることはありません。
毎日実行するには、/etc/cron.dailyに以下の内容のスクリプトを作成します:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
タグ:
{1},{2},{3}
ノート:
{1)({2}) via {3}
ファイルの元の名前がViper内の識別名となります。