
보안 연구자가 악성코드를 소스에서 직접 가져올 수 있는 도구
_______ _______ _______ ______ _____ _______ _ _ _______
| | | |_____| | | |_____/ | |______ \ / |______
| | | | | |_____ | | \_ __|__ |______ \/ |______
Maltrieve는 mwcrawler의 포크에서 시작되었습니다. 여러 사이트에 나열된 소스에서 직접 악성코드를 수집합니다. 현재 다음을 크롤링합니다:
기타 개선 사항은 다음과 같습니다:
Maltrieve에는 다음 종속성이 필요합니다:
Python 헤더 파일을 제외하면 모두 requirements.txt에서 찾을 수 있습니다. Debian 계열 배포판에서는 sudo apt-get install python-dev를 실행하고, Red Hat 계열 배포판에서는 sudo yum install python-devel을 실행하세요. 그 후에는 pip install -e .만 실행하면 됩니다. 가상 환경에서 실행 중이 아니라면 앞에 sudo를 붙여야 할 수도 있지만, 가상 환경을 사용하는 것이 좋습니다.
또는 Docker 이미지를 사용하면 이 모든 과정을 피할 수 있습니다.
기본 실행: maltrieve(일반적으로 설치한 경우) 또는 python maltrieve.py(다운로드하여 실행만 한 경우)
usage: maltrieve [-h] [-p PROXY] [-d DUMPDIR] [-l LOGFILE] [-x] [-v] [-c] [-s]
optional arguments:
-h, --help show this help message and exit
-p PROXY, --proxy PROXY
Define HTTP proxy as address:port
-d DUMPDIR, --dumpdir DUMPDIR
Define dump directory for retrieved files
-l LOGFILE, --logfile LOGFILE
Define file for logging progress
-x, --vxcage Dump the files to a VxCage instance
-v, --viper Dump the files to a Viper instance
-r, --crits Dump the file and domain to a CRITs instance
-c, --cuckoo Enable Cuckoo analysis
-s, --sort_mime Sort files by MIME type
Maltrieve의 많은 명령줄 옵션은 maltrieve.cfg에서 지정할 수 있습니다.
Cron을 사용하여 Maltrieve 실행을 자동화할 수 있습니다. 다음 예제는 시작하는 데 도움이 되도록 제공됩니다. 표준 사용자로 매일 02:01에 Maltrieve를 실행하는 cron 작업을 생성합니다. 그렇지만 프로덕션 환경에서는 사용자 지정 스크립트를 만들어 이 기능을 개선할 것을 권장합니다.
사용자로 다음을 실행합니다.
crontab -e
일반적으로 설치한 경우 파일 끝에 다음을 추가합니다.
01 02 * * * maltrieve <optional flags>
폴더에 다운로드하여 실행하는 경우 파일 끝에 다음을 추가합니다.
01 02 * * * cd </folder/location> && /usr/bin/python maltrieve.py <optional flags>
Red Hat 시스템에서는 사용자가 /etc/cron.allow 파일에 추가되었는지 확인해야 합니다.
Maltrieve는 분석을 수행하지 않습니다. 위에 나열된 통합 외에도 VirusTotal 작업에 VirusTotalApi 사용을 권장할 수 있습니다. Malwr는 Cuckoo Sandbox 기반의 유사한 사이트입니다.
GPL 버전 3으로 배포됩니다. 전체 내용은 LICENSE 파일을 참조하세요.
알려진 모든 버그(추가해야 한다고 알고 있는 사항 포함)를 GitHub issues 페이지에 나열해 두었습니다.
풀 리퀘스트 외에도 개발자가 아닌 사용자는 GitHub에서 이슈를 열 수 있습니다. 특히 감사하게 생각하는 것들은 다음과 같습니다:
자세한 내용은 기여 가이드를 확인하세요.