
Uma ferramenta para obter malware diretamente da fonte para pesquisadores de segurança.
_______ _______ _______ ______ _____ _______ _ _ _______
| | | |_____| | | |_____/ | |______ \ / |______
| | | | | |_____ | | \_ __|__ |______ \/ |______
O Maltrieve originou-se como um fork do mwcrawler. Ele recupera malware diretamente das fontes listadas em vários sites. Atualmente, rastreamos os seguintes:
Outras melhorias incluem:
O Maltrieve requer as seguintes dependências:
Com exceção dos ficheiros de cabeçalho do Python, todos estes podem ser encontrados em requirements.txt. Em distribuições baseadas em Debian, execute sudo apt-get install python-dev. Em distribuições baseadas em Red Hat, execute sudo yum install python-devel. Depois disso, basta pip install -e .. Pode ser necessário prefixar com sudo se não estiver a executar num ambiente virtual, mas o uso desse ambiente é altamente recomendado.
Alternativamente, evite tudo isto usando a imagem Docker.
Execução básica: maltrieve (se instalado normalmente) ou python maltrieve.py (se apenas descarregado e executado)
usage: maltrieve [-h] [-p PROXY] [-d DUMPDIR] [-l LOGFILE] [-x] [-v] [-c] [-s]
optional arguments:
-h, --help show this help message and exit
-p PROXY, --proxy PROXY
Define HTTP proxy as address:port
-d DUMPDIR, --dumpdir DUMPDIR
Define dump directory for retrieved files
-l LOGFILE, --logfile LOGFILE
Define file for logging progress
-x, --vxcage Dump the files to a VxCage instance
-v, --viper Dump the files to a Viper instance
-r, --crits Dump the file and domain to a CRITs instance
-c, --cuckoo Enable Cuckoo analysis
-s, --sort_mime Sort files by MIME type
Muitas das opções da linha de comandos do Maltrieve podem ser especificadas em maltrieve.cfg.
O Cron pode ser usado para automatizar a execução do Maltrieve. O seguinte exemplo é fornecido para ajudar a começar. Criará uma tarefa cron que executará o Maltrieve todos os dias às 2:01 como utilizador padrão. Dito isto, recomendamos melhorar isto criando um script personalizado para ambientes de produção.
Como utilizador, execute
crontab -e
Se instalado normalmente, adicione o seguinte ao final do ficheiro.
01 02 * * * maltrieve <optional flags>
Se descarregado para uma pasta e executado, adicione o seguinte ao final do ficheiro.
01 02 * * * cd </folder/location> && /usr/bin/python maltrieve.py <optional flags>
Os sistemas Red Hat precisarão garantir que o utilizador seja adicionado ao ficheiro /etc/cron.allow.
O Maltrieve não faz análise. Além das integrações listadas acima, podemos recomendar o uso do VirusTotalApi para trabalhar com o VirusTotal. O Malwr é um site semelhante baseado no Cuckoo Sandbox.
Lançado sob a licença GPL versão 3. Consulte o ficheiro LICENSE para obter detalhes completos.
Listamos todos os erros que conhecemos (além de algumas coisas que sabemos que precisamos adicionar) na página de issues do GitHub.
Além de pull requests, não-desenvolvedores podem abrir issues no GitHub. Coisas que realmente apreciaríamos:
Consulte o guia de contribuição para obter detalhes.