
ph0neutria é um construtor de zoológico de malware que coleta amostras diretamente da natureza. Tudo é armazenado no Viper para facilidade de acesso e gerenciamento.
ph0neutria malware crawler
v1.0.1
https://github.com/phage-nz/ph0neutria
Nota: Este projeto não é mantido ativamente.
ph0neutria é um construtor de zoológico de malware que obtém amostras diretamente da natureza. Tudo é armazenado no Viper para facilitar o acesso e a gerenciabilidade.
Este projeto foi inspirado pelo Ragpicker (https://github.com/robbyFux/Ragpicker, anteriormente conhecido como "Malware Crawler"). No entanto, o ph0neutria visa:
O que significa o nome? "Phoneutria nigriventer" é comumente conhecida como Aranha Errante Brasileira: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
A partir da versão 1.0.0, todas as fontes são criadas como 'plugins', encontrados no subdiretório de plugins da pasta de scripts principais. As fontes padrão são:
Cada plugin tem parâmetros que devem ser preenchidos antes da operação. Você os encontrará no topo de cada arquivo de plugin.
VirusTotal é um componente central do ph0neutria que não pode ser desabilitado. Listas de IP são alimentadas nele para descobrir URLs conhecidas para os IPs. Se você tem uma chave de API padrão de 5 requisições/minuto, encorajo a ser conservador com o que você alimenta. Você pode fazer isso:

O seguinte script instalará o ph0neutria junto com Viper e Tor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
Simples assim!
Configure assinaturas adicionais do ClamAV:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Renomeie os..conf para os.conf, por exemplo:
mv os.ubuntu.conf os.conf
Modifique os arquivos de configuração:
Para mais informações de configuração, veja: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Levará um tempo para baixar as novas assinaturas - durante o qual o ClamAV pode não estar disponível.
Tome precauções ao montar seu zoológico de malware:
Certifique-se de que o Tor esteja iniciado:
service tor restart
Inicie a API do Viper e a interface web:
cd /opt/viper
sudo -H -u spider python3 viper-web
Anote a senha de administrador que é criada quando o Viper é iniciado. Use-a para fazer login em http://<IP do Viper>:<porta do Viper>/admin (padrão: http://127.0.0.1:8080/admin) e recupere o token da API na página Tokens.
A interface web principal do Viper estará disponível em http://<IP do Viper>:<porta do Viper> (padrão: http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyInicie o ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Você pode pressionar Ctrl+C a qualquer momento para encerrar a execução. Fique à vontade para executá-lo novamente quando quiser - você não pode acabar com duplicatas no banco de dados.
Para executar isso diariamente, crie um script em /etc/cron.daily com o seguinte:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
Tags: {1},{2},{3}
Notas: {1)({2}) via {3}
O nome original do arquivo forma o nome identificador dentro do Viper.