
ph0neutria는 야생에서 직접 샘플을 수집하는 악성코드 동물원 빌더입니다. 모든 것은 접근 및 관리 편의를 위해 Viper에 저장됩니다.
ph0neutria 멀웨어 크롤러
v1.0.1
https://github.com/phage-nz/ph0neutria
참고: 이 프로젝트는 활발히 유지관리되지 않습니다.
ph0neutria는 야생에서 직접 샘플을 수집하는 멀웨어 동물원 빌더입니다. 모든 것은 접근성과 관리 용이성을 위해 Viper에 저장됩니다.
이 프로젝트는 Ragpicker (https://github.com/robbyFux/Ragpicker, 이전에는 "Malware Crawler"로 알려짐)에서 영감을 받았습니다. 그러나 ph0neutria는 다음을 목표로 합니다:
이름의 의미는 무엇인가요? "Phoneutria nigriventer"는 일반적으로 브라질 유랑 거미로 알려져 있습니다: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
버전 1.0.0부터 모든 소스는 '플러그인'으로 생성되며, 코어 스크립트 폴더의 plugin 하위 디렉터리에 있습니다. 기본 소스는 다음과 같습니다:
각 플러그인에는 작동 전에 완료해야 하는 매개변수가 있습니다. 각 플러그인 파일 상단에서 확인할 수 있습니다.
VirusTotal은 비활성화할 수 없는 ph0neutria의 핵심 구성 요소입니다. IP 목록을 전달하여 해당 IP에 알려진 URL을 찾습니다. 표준 5회 요청/분 API 키를 가지고 있다면, 전달하는 내용을 보수적으로 사용하는 것이 좋습니다. 다음 방법으로 조정할 수 있습니다:

다음 스크립트는 ph0neutria를 Viper 및 Tor와 함께 설치합니다:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
이렇게 간단합니다!
추가 ClamAV 시그니처 구성:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
os..conf를 os.conf로 이름을 변경하세요. 예를 들어:
mv os.ubuntu.conf os.conf
구성 파일 수정:
더 많은 구성 정보는 다음을 참조하십시오: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
새 시그니처를 다운로드하는 데 시간이 걸릴 수 있습니다. 그 동안 ClamAV를 사용하지 못할 수 있습니다.
멀웨어 동물원을 구축할 때 주의를 기울이십시오:
Tor가 시작되었는지 확인하십시오:
service tor restart
Viper API 및 웹 인터페이스를 시작하십시오:
cd /opt/viper
sudo -H -u spider python3 viper-web
Viper가 시작될 때 생성되는 관리자 비밀번호를 기록해 두십시오. 이 비밀번호를 사용하여 http://<viper IP\>:<viper port>/admin (기본값: http://127.0.0.1:8080/admin)에 로그인하고 Tokens 페이지에서 API 토큰을 검색하십시오.
주 Viper 웹 인터페이스는 http://<viper IP>:<viper port> (기본값: http://127.0.0.1:8080)에서 사용할 수 있습니다.
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyph0neutria 시작:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
언제든지 Ctrl+C를 눌러 실행을 중단할 수 있습니다. 원하는 즉시 다시 실행할 수 있습니다 - 데이터베이스 중복이 발생하지 않습니다.
매일 실행하려면 /etc/cron.daily에 다음 내용으로 스크립트를 만드십시오:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
태그:
{1},{2},{3}
노트:
{1)({2}) via {3}
파일의 원래 이름이 Viper 내 식별 이름을 구성합니다.