Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ph0neutria — ph0neutria는 야생에서 직접 샘플을 수집하는 악성코드 동물원 빌더입니다. 모든 것은 접근 및 관리 편의를 위해 Viper에 저장됩니다. | Kitploit
도구/GitHubGitHub/phage-nz/ph0neutria
OSINT (Open Source Intelligence)Information GatheringMalware AnalysisThreat IntelligenceArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria는 야생에서 직접 샘플을 수집하는 악성코드 동물원 빌더입니다. 모든 것은 접근 및 관리 편의를 위해 Viper에 저장됩니다.

저장소 보기
301626년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ph0neutria

ph0neutria 멀웨어 크롤러
v1.0.1
https://github.com/phage-nz/ph0neutria

참고: 이 프로젝트는 활발히 유지관리되지 않습니다.

소개

ph0neutria는 야생에서 직접 샘플을 수집하는 멀웨어 동물원 빌더입니다. 모든 것은 접근성과 관리 용이성을 위해 Viper에 저장됩니다.

이 프로젝트는 Ragpicker (https://github.com/robbyFux/Ragpicker, 이전에는 "Malware Crawler"로 알려짐)에서 영감을 받았습니다. 그러나 ph0neutria는 다음을 목표로 합니다:

  • 크롤링 범위를 자주 업데이트되고 신뢰할 수 있는 소스로만 제한합니다.
  • 개별 지표의 효과를 최대화합니다.
  • 단일하고 신뢰할 수 있으며 체계적인 저장 메커니즘을 제공합니다.
  • Viper가 대신 수행할 수 있는 작업을 수행하지 않습니다.

이름의 의미는 무엇인가요? "Phoneutria nigriventer"는 일반적으로 브라질 유랑 거미로 알려져 있습니다: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

소스

버전 1.0.0부터 모든 소스는 '플러그인'으로 생성되며, 코어 스크립트 폴더의 plugin 하위 디렉터리에 있습니다. 기본 소스는 다음과 같습니다:

  • 0xffff0800의 멀웨어 라이브러리 (출처: http://0day.coffee).
  • CleanMX (승인된 user-agent 필요).
  • Cymon (포함: Abuse.ch 트래커, Bambenek C2 피드, Cyber Crime Tracker, Malc0de, URLVir, VX Vault).
  • Hybrid Analysis (검증된 API 키 필요).
  • OTX.
  • Shodan (Malware Hunter 검색 기능 사용).
  • URLhaus.

각 플러그인에는 작동 전에 완료해야 하는 매개변수가 있습니다. 각 플러그인 파일 상단에서 확인할 수 있습니다.

VirusTotal은 비활성화할 수 없는 ph0neutria의 핵심 구성 요소입니다. IP 목록을 전달하여 해당 IP에 알려진 URL을 찾습니다. 표준 5회 요청/분 API 키를 가지고 있다면, 전달하는 내용을 보수적으로 사용하는 것이 좋습니다. 다음 방법으로 조정할 수 있습니다:

  • Cymon 피드 수 줄이기.
  • OTX 구독 수 줄이기.
  • Hybrid Analysis SCORE_MIN 매개변수를 100으로 설정.

스크린샷

CLI CLI CLI Web Web Web

버전 노트

  • 0.6.0: Tor 프록시 사용에는 pysocks (pip install pysocks)와 SOCKS 프록시 지원을 위해 python requests 2.10.0 이상이 필요합니다.
  • 0.9.0: OSINT 기능이 Phage Malware Tracker(비공개 프로젝트)에서 가져와졌습니다 - VirusTotal API 키 필요. 야생 파일의 보다 강력한 검색. 로컬 URL 및 해시 캐싱(API 부하 감소).
  • 0.9.1: V3 Viper API를 사용하도록 업데이트. V2와 더 이상 호환되지 않습니다.
  • 1.0.0: 주요 업데이트. Safari Guide 멀웨어 파이프라인에서 가져옴. 플러그인 아키텍처. Python 3.0.
  • 1.0.1: 소스 업데이트 (0xffff0800의 라이브러리 추가). 샘플을 이제 VirusTotal 출처 분류로 태그 지정할 수 있습니다.

설치

다음 스크립트는 ph0neutria를 Viper 및 Tor와 함께 설치합니다:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh  
chmod +x install.sh  
sudo ./install.sh  

이렇게 간단합니다!

선택 사항:

추가 ClamAV 시그니처 구성:

root@kitploit:~
cd /tmp  
git clone https://github.com/extremeshok/clamav-unofficial-sigs  
cd clamav-unofficial-sigs  
cp clamav-unofficial-sigs.sh /usr/local/bin  
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh  
mkdir /etc/clamav-unofficial-sigs  
cp config/* /etc/clamav-unofficial-sigs  
cd /etc/clamav-unofficial-sigs

os..conf를 os.conf로 이름을 변경하세요. 예를 들어:

root@kitploit:~
mv os.ubuntu.conf os.conf  

구성 파일 수정:

  • master.conf: "Enabled Databases"를 검색하여 원하는 소스를 활성화/비활성화합니다.
  • user.conf: 활성화한 소스에 필요한 줄의 주석을 해제하고 완료합니다. user.conf는 master.conf를 재정의합니다. 다음 명령이 성공하려면 설정을 완료한 후 user_configuration_complete="yes"의 주석을 해제해야 합니다.

더 많은 구성 정보는 다음을 참조하십시오: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs  
clamav-unofficial-sigs.sh --install-cron  
clamav-unofficial-sigs.sh --install-logrotate  
clamav-unofficial-sigs.sh --install-man  
clamav-unofficial-sigs.sh  
cd /tmp/clamav-unofficial-sigs  
cp systemd/\* /etc/systemd  
cd ..  
rm -rf clamav-unofficial-sigs*  

새 시그니처를 다운로드하는 데 시간이 걸릴 수 있습니다. 그 동안 ClamAV를 사용하지 못할 수 있습니다.

사용법

멀웨어 동물원을 구축할 때 주의를 기울이십시오:

  • 익명 VPN으로 대체하지 않는 한 Tor를 비활성화하지 마십시오.
  • 격리된 네트워크와 전용 하드웨어에서 작동하십시오.
  • 적합한 샌드박스에서만 샘플을 실행하십시오 (참조: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • API 키의 남용을 모니터링하십시오.

Tor가 시작되었는지 확인하십시오:

service tor restart

Viper API 및 웹 인터페이스를 시작하십시오:

root@kitploit:~
cd /opt/viper  
sudo -H -u spider python3 viper-web

Viper가 시작될 때 생성되는 관리자 비밀번호를 기록해 두십시오. 이 비밀번호를 사용하여 http://<viper IP\>:<viper port>/admin (기본값: http://127.0.0.1:8080/admin)에 로그인하고 Tokens 페이지에서 API 토큰을 검색하십시오.

주 Viper 웹 인터페이스는 http://<viper IP>:<viper port> (기본값: http://127.0.0.1:8080)에서 사용할 수 있습니다.

  • 다음 위치에서 구성 파일을 완료하십시오: /opt/ph0neutria/core/config/settings.conf
  • 각 플러그인 상단의 매개변수를 완료하십시오. 플러그인을 비활성화하려면 DISABLED = True로 설정하십시오: /opt/ph0neutria/core/plugins/*.py

ph0neutria 시작:

root@kitploit:~
cd /opt/ph0neutria  
sudo -H -u spider python3 run.py

언제든지 Ctrl+C를 눌러 실행을 중단할 수 있습니다. 원하는 즉시 다시 실행할 수 있습니다 - 데이터베이스 중복이 발생하지 않습니다.

매일 실행하려면 /etc/cron.daily에 다음 내용으로 스크립트를 만드십시오:

root@kitploit:~
#!/bin/bash  
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

태그 및 노트

태그:
{1},{2},{3}

  • 날짜 스탬프.
  • 샘플 도메인.
  • 호스트 ASN.
  • 호스트 국가.

노트:
{1)({2}) via {3}

  • 샘플 URL.
  • 호스트 IP 주소.
  • URL 소스.

파일의 원래 이름이 Viper 내 식별 이름을 구성합니다.

참고 자료

  • http://docs.cymon.io/ - Cymon API 문서.
  • https://www.hybrid-analysis.com/docs/api/v2 - Hybrid Analysis API 문서.
  • http://malshare.com/doc.php - MalShare API 문서.
  • https://otx.alienvault.com/api - AlienVault OTX API 문서.
  • https://urlhaus.abuse.ch/api/ - URLhaus API 문서.
  • https://developer.shodan.io/api - Shodan API 문서.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Viper API 문서.
  • https://developers.virustotal.com/v2.0/reference - VirusTotal API 문서.
도구 다운로드