Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ph0neutria — ph0neutria é um construtor de zoológico de malware que coleta amostras diretamente da natureza. Tudo é armazenado no Viper para facilidade de acesso e gerenciamento. | Kitploit
Ferramentas/GitHubGitHub/phage-nz/ph0neutria
OSINT (Inteligência de Fontes Abertas)Coleta de InformaçõesAnálise de MalwareInteligência de AmeaçasArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria é um construtor de zoológico de malware que coleta amostras diretamente da natureza. Tudo é armazenado no Viper para facilidade de acesso e gerenciamento.

Ver Repositório
30162há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ph0neutria

ph0neutria malware crawler
v1.0.1
https://github.com/phage-nz/ph0neutria

Nota: Este projeto não é mantido ativamente.

Sobre

ph0neutria é um construtor de zoológico de malware que obtém amostras diretamente da natureza. Tudo é armazenado no Viper para facilitar o acesso e a gerenciabilidade.

Este projeto foi inspirado pelo Ragpicker (https://github.com/robbyFux/Ragpicker, anteriormente conhecido como "Malware Crawler"). No entanto, o ph0neutria visa:

  • Limitar o escopo do rastreamento apenas a fontes frequentemente atualizadas e confiáveis.
  • Maximizar a eficácia de indicadores individuais.
  • Oferecer um mecanismo de armazenamento único, confiável e bem organizado.
  • Não fazer trabalho que possa ser feito pelo Viper.

O que significa o nome? "Phoneutria nigriventer" é comumente conhecida como Aranha Errante Brasileira: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

Fontes

A partir da versão 1.0.0, todas as fontes são criadas como 'plugins', encontrados no subdiretório de plugins da pasta de scripts principais. As fontes padrão são:

  • Biblioteca de Malware do 0xffff0800 (crédito: http://0day.coffee).
  • CleanMX (requer user-agent aprovado).
  • Cymon, que inclui: rastreadores Abuse.ch, feed C2 Bambenek, Cyber Crime Tracker, Malc0de, URLVir e VX Vault.
  • Hybrid Analysis (requer chave de API verificada).
  • OTX.
  • Shodan, usando o recurso de busca Malware Hunter.
  • URLhaus.

Cada plugin tem parâmetros que devem ser preenchidos antes da operação. Você os encontrará no topo de cada arquivo de plugin.

VirusTotal é um componente central do ph0neutria que não pode ser desabilitado. Listas de IP são alimentadas nele para descobrir URLs conhecidas para os IPs. Se você tem uma chave de API padrão de 5 requisições/minuto, encorajo a ser conservador com o que você alimenta. Você pode fazer isso:

  • Reduzindo o número de feeds do Cymon.
  • Reduzindo o número de assinaturas OTX.
  • Definindo o parâmetro SCORE_MIN do Hybrid Analysis para 100.

Capturas de tela

CLI CLI CLI Web Web Web

Notas da Versão

  • 0.6.0: O proxy Tor requer pysocks (pip install pysocks) e pelo menos a versão 2.10.0 do python requests para suporte a proxy SOCKS.
  • 0.9.0: Funcionalidade OSINT extraída do Phage Malware Tracker (projeto privado) - requer chave de API do VirusTotal. Recuperação mais robusta de arquivos selvagens. Cache local de URL e hash (reduz carga de API).
  • 0.9.1: Atualizado para usar a API V3 do Viper. Não é mais compatível com V2.
  • 1.0.0: Grande atualização. Extraído do pipeline de malware do Safari Guide. Arquitetura de plugins. Python 3.0.
  • 1.0.1: Atualização de fonte (adicionada a biblioteca do 0xffff0800). Amostras agora podem ser etiquetadas com classificação originada do VirusTotal.

Instalação

O seguinte script instalará o ph0neutria junto com Viper e Tor:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh

Simples assim!

Opcional:

Configure assinaturas adicionais do ClamAV:

root@kitploit:~
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs

Renomeie os..conf para os.conf, por exemplo:

root@kitploit:~
mv os.ubuntu.conf os.conf

Modifique os arquivos de configuração:

  • master.conf: procure por "Enabled Databases" e ative/desative as fontes desejadas.
  • user.conf: descomente as linhas necessárias para as fontes que você ativou e complete-as. user.conf substitui master.conf. Você deve descomentar user_configuration_complete="yes" assim que concluir a configuração para que os comandos a seguir sejam bem-sucedidos.

Para mais informações de configuração, veja: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*

Levará um tempo para baixar as novas assinaturas - durante o qual o ClamAV pode não estar disponível.

Uso

Tome precauções ao montar seu zoológico de malware:

  • Não desative o Tor, a menos que substitua por uma VPN anônima.
  • Opere em uma rede isolada e em hardware dedicado.
  • Execute amostras apenas em uma Sandbox adequada (consulte: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • Monitore o uso indevido de suas chaves de API.

Certifique-se de que o Tor esteja iniciado:

service tor restart

Inicie a API do Viper e a interface web:

root@kitploit:~
cd /opt/viper
sudo -H -u spider python3 viper-web

Anote a senha de administrador que é criada quando o Viper é iniciado. Use-a para fazer login em http://<IP do Viper>:<porta do Viper>/admin (padrão: http://127.0.0.1:8080/admin) e recupere o token da API na página Tokens.

A interface web principal do Viper estará disponível em http://<IP do Viper>:<porta do Viper> (padrão: http://127.0.0.1:8080).

  • Complete o arquivo de configuração em: /opt/ph0neutria/core/config/settings.conf
  • Complete os parâmetros no topo de cada plugin. Se desejar desabilitar o plugin, defina DISABLED = True: /opt/ph0neutria/core/plugins/*.py

Inicie o ph0neutria:

root@kitploit:~
cd /opt/ph0neutria
sudo -H -u spider python3 run.py

Você pode pressionar Ctrl+C a qualquer momento para encerrar a execução. Fique à vontade para executá-lo novamente quando quiser - você não pode acabar com duplicatas no banco de dados.

Para executar isso diariamente, crie um script em /etc/cron.daily com o seguinte:

root@kitploit:~
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

Tags e Notas

Tags: {1},{2},{3}

  • Carimbo de data/hora.
  • Domínio da amostra.
  • ASN do host.
  • País do host.

Notas: {1)({2}) via {3}

  • URL da amostra.
  • Endereço IP do host.
  • Fonte da URL.

O nome original do arquivo forma o nome identificador dentro do Viper.

Referências

  • http://docs.cymon.io/- Documentação da API Cymon.
  • https://www.hybrid-analysis.com/docs/api/v2 - Documentação da API Hybrid Analysis.
  • http://malshare.com/doc.php - Documentação da API MalShare.
  • https://otx.alienvault.com/api - Documentação da API AlienVault OTX.
  • https://urlhaus.abuse.ch/api/ - Documentação da API URLhaus.
  • https://developer.shodan.io/api - Documentação da API Shodan.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Documentação da API Viper.
  • https://developers.virustotal.com/v2.0/reference - Documentação da API VirusTotal.
Baixar ferramenta