Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
certReport — Uma ferramenta para apoiar o reporte de Certificados Authenticode, reduzindo o esforço dos indivíduos para reportar. | Kitploit
Ferramentas/GitHubGitHub/squiblydoo/certreport
Análise de HashAnálise de MalwareInteligência de Ameaças
GitHubsquiblydoo/certreport

certReport

Uma ferramenta para apoiar o reporte de Certificados Authenticode, reduzindo o esforço dos indivíduos para reportar.

Ver Repositório
40518há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CertReport

Esta ferramenta tem o objetivo de reduzir o esforço necessário para relatar certificados Authenticode. Ela foi projetada para exigir o mínimo de esforço de quem reporta, mas fornecer à autoridade certificadora a maior parte das informações de que ela precisa para tomar uma decisão. Quando possível, é recomendado complementar o relatório com suas próprias descobertas para ajudar o provedor de certificados a saber quais indicadores suspeitos você encontrou.

A partir da versão 2, adicionamos suporte para usar a API do VirusTotal. Para permitir o uso da API do VirusTotal, adicionamos funções adicionais. O comportamento padrão do certReport é consultar o MalwareBazaar, que não exige chave de API.

Na versão 3, adicionamos um banco de dados SQLite que armazena informações sobre os relatórios. Ele pode ser usado para referência pessoal, mas também complementa o relatório. Veja mais informações na seção sobre o banco de dados abaixo!

Instalação

Use pip! pip install certReport ou pip3 install certReport

Uso

Nota: Na versão 2, é necessário fornecer a opção --hash (ou -#) Aqui está um exemplo: Chamar o script e passar um SHA256 assim:
certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9

Isso imprimirá as seguintes informações no console:

---------------------------------
Greetings,
 We identified a malware signed with a SSL.com EV Code Signing Intermediate CA RSA R3 certificate. 
The malware sample is available on MalwareBazaar here: https://bazaar.abuse.ch/sample/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9
Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer: SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 2941d5f8758501f9dbc4ba158058c3b5
SHA256 Thumbprint: a982917ba6de9588f0f7ed554223d292524e832c1621acae9ad11c0573df54a5
Valid From: 2024-01-25T16:51:40Z
Valid Until: 2025-01-24T16:51:40Z

The malware was tagged as exe, Pikabot and signed.

MalwareBazaar submitted the file to multiple public sandboxes, the links to the sandbox results are below:
Sandbox	 / Malware Family	 /  Verdict	 / Analysis URL
Intezer 	 None 	 unknown 	 https://analyze.intezer.com/analyses/c4915ef4-198f-4aba-81ed-81b29cd4dce6?utm_source=MalwareBazaar 
Triage 	 pikabot 	 10 / 10	 https://tria.ge/reports/240222-pqlqkshb2w/ 
VMRay 	 Pikabot 	 malicious 	 https://www.vmray.com/analyses/_mb/89dc50024836/report/overview.html 

Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider. 
This report should be sent to SSL.com: https://ssl.com/revoke

Estas informações devem ser fornecidas ao emissor do certificado pelos canais apropriados de denúncia de abuso (como e-mail ou site). O canal apropriado é fornecido no final do relatório (veja acima).

Usando o VirusTotal

Na versão 2, tornou-se possível consultar o VirusTotal. Para usar o VirusTotal, primeiro configure sua chave de API usando o método apropriado para o seu sistema operacional:

        On Linux:
        echo "export VT_API_KEY=your_api_key_here" >> ~/.bashrc
        source ~/.bashrc

        On Windows:
        setx VT_API_KEY "your_api_key"

        On MacOS:
        echo "export VT_API_KEY=your_api_key_here" >> ~/.zprofile
        source ~/.zprofile

Depois que a chave de API estiver configurada como uma variável de ambiente, o seguinte comando gerará um relatório:

certReport --hash 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 --service virustotal

Alternativamente, as opções podem ser simplificadas:

certReport -# 89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9 -s VT

Ambos os comandos retornarão o seguinte relatório:

---------------------------------
Greetings,
 We identified a malware signed with a  SSL.com EV Code Signing Intermediate CA RSA R3 certificate. 
The malware sample is available on VirusTotal here: https://www.virustotal.com/gui/file/89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9/detection

Here are the signature details:
Name: A.P.Hernandez Consulting s.r.o.
Issuer:  SSL.com EV Code Signing Intermediate CA RSA R3
Serial Number: 56 B6 29 CD 34 BC 78 F6
Thumbprint: 743AF0529BD032A0F44A83CDD4BAA97B7C2EC49A
Valid From: 2017-05-31 18:14:37
Valid Until: 2042-05-30 18:14:37

The malware was tagged as a peexe, long-sleeps, spreader, detect-debug-environment, service-scan, overlay, revoked-cert, signed and checks-user-input.
The malware was detected by 50 out of 74 antivirus engines.
The malware was classified as trojan by 30 detection engines.
The file was flagged as pikabot by 23 detection engines, zusy by 6 detection engines and gdfvt by 2 detection engines

This file was found during our investigation and had the following suspicious indicators:
 - The file triggered the following high IDS rules:
	- ET CNC Feodo Tracker Reported CnC Server group 1
	- ET CNC Feodo Tracker Reported CnC Server group 2

Please let us know if you have any questions.
------------------------
Send the above message to the certificate provider. 
This report should be sent to SSL.com: https://ssl.com/revoke

Como dito anteriormente, é recomendado adicionar marcadores adicionais perto do final do relatório. Os marcadores adicionais devem incluir descobertas da sua própria investigação. Esses detalhes podem ajudar a fornecer suporte à decisão para o provedor de certificados.

Enviando relatórios para o banco de dados público.

Para enviar relatórios ao Cert Graveyard, use a opção -p. É necessário ter uma chave de API do CertGraveyard definida como uma variável de ambiente chamada "CERT_GRAVEYARD_API". A chave de API pode ser obtida na sua página de perfil quando você estiver logado em TheCertGraveyard.org

Please set your certGraveyard API key by running the doing the following:
        On Linux:
        echo "CERT_GRAVEYARD_API=your_api_key_here" >> ~/.bashrc
        source ~/.bashrc

        On Windows:
        setx CERT_GRAVEYARD_API "your_api_key"

        On MacOS:
        echo "export CERT_GRAVEYARD_API=your_api_key_here" >> ~/.zprofile
        source ~/.zprofile

Banco de dados

Na versão 3, um banco de dados foi armazenado com informações sobre todos os certificados processados com o certReport. Este banco de dados contém a maioria dos detalhes que aparecem no relatório. Ao executar o comando, o usuário pode usar a opção -t e fornecer uma família de malware. Se o usuário fizer isso, o relatório adicionará esse nome fornecido pelo usuário ao banco de dados e verificará se há outras ocorrências desse nome de malware; quando houver correspondências, ele complementará o relatório com informações sobre quantas vezes esse malware foi relatado. Por exemplo, ele pode imprimir uma mensagem como a seguinte perto do final do relatório:

We have reported this same malware to SSL.com 2 times. We have reported the malware to other providers 10 times.

Na versão atual, o banco de dados precisa ser visualizado ou gerenciado com um visualizador de banco de dados SQLite. Ele não pode ser visualizado ou gerenciado dentro do programa.

NOTA: Se o usuário executar o aplicativo com o mesmo hash, a primeira ocorrência do hash será removida do banco de dados e substituída pelas novas informações.

Onde ele está?

O banco de dados é criado em uma pasta no diretório inicial do usuário. A pasta será chamada de "certReport" e o banco de dados será chamado de "certReport.db".

Contribuindo

Sinta-se à vontade para sugerir alterações ao script para adicionar endereços de e-mail de provedores de certificados ou métodos de denúncia adicionais. Metade da batalha ao relatar é descobrir onde os certificados devem ser submetidos.

Baixar ferramenta