
malwoverview v8.1.0
Malwoverview — это инструмент первичного реагирования для охоты за угрозами с использованием VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST и VulnCheck. Поддерживает обогащение с помощью LLM, извлечение IOC, YARA-сканирование и анализ Android.
Malwoverview

Copyright (C) 2018-2026 Alexandre Borges (https://exploitreversing.com)
Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять
её в соответствии с условиями Стандартной общественной лицензии GNU (GNU General Public License),
опубликованной Фондом свободного программного обеспечения, либо версии 3 этой лицензии, либо
(по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезной,
но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; без даже подразумеваемой гарантии
КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ. См.
Стандартную общественную лицензию GNU для получения более подробной информации.
См. Стандартную общественную лицензию GNU на <http://www.gnu.org/licenses/>.
Текущая версия: 8.1.0 (Кодовое имя: Revolutions)
Важное примечание: Malwoverview по умолчанию НЕ отправляет образцы на какие-либо endpoints,
поэтому он соблюдает возможные соглашения о неразглашении (NDA). Существуют отдельные опции,
которые явно отправляют образцы, но эти опции описаны в справке.
О ПРОЕКТЕ
Malwoverview.py — это инструмент первой реакции для threat hunting, который выполняет первоначальную и быструю триаж вредоносных образцов, URL-адресов, IP-адресов, доменов, семейств вредоносных программ, IOC и хэшей. Кроме того, Malwoverview умеет получать отчёты о динамическом и статическом поведении, отправлять и скачивать образцы из нескольких endpoints. Коротко говоря, он работает как клиент для основных существующих песочниц.
Этот инструмент предназначен для:
- Определять похожие исполняемые вредоносные образцы (PE/PE+) в соответствии с таблицей импорта (imphash) и группировать их по разным цветам (обратите внимание на второй столбец вывода). Таким образом, цвета имеют значение!
- Показывать информацию о хэшах в движках Virus Total, Hybrid Analysis, Malshare, Polyswarm, URLhaus, Alien Vault, Malpedia и ThreatCrowd.
- Определять, содержат ли вредоносные образцы overlay, и, при желании, извлекать его.
- Проверять подозрительные файлы в Virus Total, Hybrid Analysis и Polyswarm.
- Проверять URL-адреса в движках Virus Total, Malshare, Polyswarm, URLhaus и Alien Vault.
- Скачивать вредоносные образцы из движков Hybrid Analysis, Malshare, URLHaus, Polyswarm и Malpedia.
- Отправлять вредоносные образцы в VirusTotal, Hybrid Analysis и Polyswarm.
- Показывать список последних подозрительных URL-адресов из URLHaus.
- Показывать список последних payload-файлов из URLHaus.
- Искать конкретные payload-файлы в Malshare.
- Искать похожие payload-файлы (PE32/PE32+) в движке Polyswarm.
- Классифицировать все файлы в каталоге, выполняя поиск информации в Virus Total и Hybrid Analysis.
- Создавать отчёты о подозрительном домене с использованием разных движков, таких как VirusTotal, Malpedia и ThreatCrowd.
- Проверять APK-пакеты непосредственно с Android-устройств в Hybrid Analysis и Virus Total.
- Отправлять APK-пакеты непосредственно с Android-устройств в Hybrid Analysis и Virus Total.
- Показывать URL-адреса, связанные с указанным пользователем тегом, из URLHaus.
- Показывать payload-файлы, связанные с тегом (сигнатурой), из URLHaus.
- Показывать информацию об IP-адресе из Virus Total, Alien Vault, Malpedia и ThreatCrowd.
- Показывать информацию об IP-адресах, доменах и URL-адресах из Polyswarm.
- Выполнять мета-поиск в Polyswarm Network по нескольким критериям: imphash, IPv4, домен, URL и семейство вредоносных программ.
- Собирать информацию для threat hunting из AlienVault по разным критериям.
- Собирать информацию для threat hunting из Malpedia по разным критериям.
- Собирать информацию для threat hunting из Malware Bazaar по разным критериям.
- Собирать информацию об IOC из ThreatFox по разным критериям.
- Собирать информацию для threat hunting из Triage по разным критериям.
- Получать оценку хэшей из заданного файла в Virus Total.
- Отправлять большие файлы (>= 32 МБ) в Virus Total.
- Malwoverview использует Virus Total API v.3, поэтому больше не существует ни одной опции, использующей v.2.
- Получать информацию об указанном IP-адресе из сервиса IPInfo.
- Получать объединённую информацию об указанном IP-адресе из нескольких сервисов.
- Предоставлять дополнительную возможность сохранять любой скачанный файл в центральном расположении.
- Выводить список уязвимостей из NIST и искать их по разным критериям.
- Запрашивать базу данных VulnCheck — уровень Community/Free (бесплатный).
- Собирать информацию для threat hunting из Shodan по разным критериям.
- Проверять репутацию IP-адресов в AbuseIPDB.
- Проверять классификацию IP-адресов в GreyNoise (community API).
- Выполнять Whois/RDAP-запросы для доменов и IP-адресов.
- Выполнять кросс-сервисную корреляцию хэшей между VirusTotal, Hybrid Analysis, Triage и AlienVault.
- Выполнять пакетную проверку хэшей в Malware Bazaar из файла, содержащего хэши.
- Выполнять пакетную проверку хэшей в Hybrid Analysis из файла, содержащего хэши.
- Выполнять пакетную проверку хэшей в Triage из файла, содержащего хэши.
- Сканировать каталог с проверкой в Malware Bazaar, Hybrid Analysis и Triage.
- Извлекать IOC (хэши, IP-адреса, URL, домены, CVE) из текстовых файлов.
- Сканировать файлы или каталоги с помощью YARA-правил.
- Интерактивный режим REPL для непрерывных сеансов threat hunting.
- Структурированные форматы вывода JSON и CSV.
- Кэширование результатов с настраиваемым TTL (на основе SQLite).
- Поддержка HTTP/HTTPS/SOCKS5-прокси для всех API-запросов.
- Сопоставление техник MITRE ATT&CK для отчётов о поведении.
- Режим панели мониторинга TUI (текстовый пользовательский интерфейс) с навигацией по панелям.
- Сбор информации для threat hunting из URLScan.io — отправка URL-адресов, получение результатов сканирования и поиск сканирований.
- Обогащение угроз с помощью LLM — создаваемая ИИ оценка рисков, сопоставление MITRE ATT&CK и рекомендации аналитика, добавляемые к результату любого запроса. Поддерживает Claude, Gemini, OpenAI и Ollama (локально).
- Пакетная проверка IP-адресов в VirusTotal из файла, содержащего IP-адреса, с выводом сводной таблицы (IP-адрес, страна, владелец AS, обнаружение).
- Охота в VirusTotal с YARA-правилами: отправка заданий Retrohunt и отслеживание их выполнения, вывод списка совпавших файлов, создание и просмотр наборов правил и уведомлений Livehunt.
- Сканирование с помощью целого каталога YARA-правил, где каждый файл компилируется в собственном пространстве имён.
- Поиск образцов в Malware Bazaar по имени YARA-правила, а также загрузка и распаковка набора правил YARAify с abuse.ch.
- Загрузка полного набора YARA-правил Malpedia для заданного уровня TLP.
- Вывод списка типов файлов MalShare, появившихся за последние 24 часа, и списка хэшей любого из этих типов.
- Пакетная проверка хэшей в URLHaus из файла, содержащего хэши.
- Пивоты по Certificate Transparency через crt.sh без API-ключа: перечисление поддоменов, встречающихся в выпущенных сертификатах, и вывод списка самих сертификатов.
- Просматривать, частично очищать и полностью опустошать локальный кэш результатов.
- Интерактивный режим и TUI предоставляют доступ ко всем сервисам, доступным из командной строки, а TUI экспортирует свои результаты в json и csv.
- Локальная PE-триаж файла или каталога без API-ключа: вывод типа файла, размера, overlay, размера overlay и энтропии, а также подсветка файлов, превышающих порог энтропии.
- Сканирование Android вычисляет хэш каждого APK пакета, включая раздельные (split) APK, а не только базового APK.
- Проверка подписей Authenticode без API-ключа: вывод информации о том, подписан ли бинарный файл и действительна ли подпись, а также указание подписанта изменённого файла.
- Выводится информация о каждой встроенной подписи бинарного файла с несколькими подписями — каждая со своим алгоритмом дайджеста, сертификатом, отпечатком и серийным номером, поэтому второй подписант никогда не скрывается за первым.
- Проверка файла в VirusTotal (-v 1) и отчёт по хэшу (-v 8) показывают блок подписи: прошёл ли сертификат проверку, цепочки подписанта и контрассигнанта, дату подписания и каждый сертификат с его статусом, алгоритмом, датами действия, серийным номером и отпечатком.
УЧАСТНИКИ ПРОЕКТА
Alexandre Borges (https://github.com/alexandreborges) | владелец проекта и основной разработчик
Artur Marzano (https://github.com/Macmod) | со-основной разработчик
Corey Forman (https://github.com/digitalsleuth) | отвечает за интеграцию с REMnux
Christian Clauss (https://github.com/cclauss)
КАК ВНЕСТИ ВКЛАД В ЭТОТ ПРОЕКТ
Начиная с версии 6.0.0 существует новая ветка с именем «dev». Все вклады и предложения должны вноситься в эту ветку «dev».
Специалисты, желающие внести вклад, должны открыть issue, описав предлагаемое улучшение и то, как оно сделает проект лучше. После того как оно будет принято, автор получит разрешение отправить PR, который будет протестирован.
После тестирования всех изменений новая версия Malwoverview переносится в ветку master, и создаётся новый Python-пакет.
УСТАНОВКА
Этот инструмент протестирован на REMnux, Ubuntu, Kali Linux, macOS и Windows. Malwoverview можно установить, выполнив следующую команду:
* pip3.11 install git+https://github.com/alexandreborges/malwoverview
или...
* python -m pip install -U malwoverview
Если вы хотите установить Malwoverview на macOS, необходимо выполнить следующие команды:
* /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
* brew install libmagic
* pip3 install urllib3==1.26.6
* pip3 install -U malwoverview
* Добавьте каталог с бинарными файлами Python в переменную PATH, отредактировав файл .bash_profile в вашем домашнем
каталоге. Пример:
export PATH=$PATH:/Users/alexandreborges/Library/Python/3.9/bin
* Выполните: . ./.bash_profile
Если вы устанавливаете Malwoverview на Windows, убедитесь, что следующие условия выполняются
ПОСЛЕ установки Malwoverview:
* python-magic НЕ установлен. (pip show python-magic)
* python-magic-bin установлен. (pip show python-magic-bin)
Примечание: Рекомендуется сохранять .malwapi.conf перед любым обновлением!
Дополнительные возможности
Некоторые функции требуют дополнительных зависимостей. Устанавливайте их по мере необходимости:
* Сканирование YARA: pip install malwoverview[yara]
* Проверка подписей: pip install malwoverview[signature]
* Экспорт отчётов PDF: pip install malwoverview[pdf]
* Панель TUI: pip install malwoverview[tui]
* Все дополнения: pip install malwoverview[all]
ТРЕБУЕМЫЕ API
Вы можете начать использовать Malwoverview, не вставляя все API-ключи. Однако, чтобы использовать все возможности Malwoverview, необходимо вставить соответствующие API-ключи следующих сервисов: VirusTotal, Hybrid Analysis, URLHaus, Malshare, Polyswarm, Alien Vault, Malpedia, Triage, IPInfo, Malware Bazaar, ThreatFox, VulnCheck, Shodan, AbuseIPDB, GreyNoise и URLScan.io в файл конфигурации .malwapi.conf, который должен находиться (или быть создан) в домашнем каталоге (/home/[username] или /root в Linux, и C:\Users[username] в Windows. Кроме того, пользователи могут создать собственный файл конфигурации и указать его с помощью опции -c.
Важно: если файла .malwapi.conf нет в вашем домашнем каталоге, вы должны его создать!
-
Особое примечание об Alien Vault: перед использованием опции -n 1 необходимо подписаться на pulses на веб-сайте Alien Vault.
-
Особое примечание о Malshare и Shodan: оба сервиса требуют, чтобы их API-ключ передавался в самом URL, и ни один из них не документирует альтернативу в виде заголовка или тела запроса (endpoint hashlookup сервиса Malshare использует POST, но ключ по-прежнему передаётся в строке запроса). Malwoverview заменяет эти два ключа на [REDACTED] во всех выводимых сообщениях об ошибках, поэтому они не попадают в вывод, который вы вставляете в отчёт об ошибке, но ключ по-прежнему фиксируется в журналах доступа этих сервисов и в любом прокси, завершающем TLS между вами и ними. Считайте оба ключа раскрытыми оператору сервиса и ротируйте их, как и любые другие учётные данные.
Файл конфигурации .malwapi.conf имеет следующий формат:
[VIRUSTOTAL]
VTAPI =
[HYBRID-ANALYSIS]
HAAPI =
[MALSHARE]
MALSHAREAPI =
[HAUSSUBMIT]
HAUSSUBMITAPI =
[POLYSWARM]
POLYAPI =
[ALIENVAULT]
ALIENAPI =
[MALPEDIA]
MALPEDIAAPI =
[TRIAGE]
TRIAGEAPI =
[IPINFO]
IPINFOAPI =
[BAZAAR]
BAZAARAPI =
[THREATFOX]
THREATFOXAPI =
[VULNCHECK]
VULNCHECKAPI =
[URLHAUS]
URLHAUSAPI =
[SHODAN]
SHODANAPI =
[ABUSEIPDB]
ABUSEIPDBAPI =
[GREYNOISE]
GREYNOISEAPI =
[URLSCANIO]
URLSCANIOAPI =
[LLM]
PROVIDER = claude
CLAUDE_API_KEY =
CLAUDE_MODEL = claude-opus-4-8
GEMINI_API_KEY =
OPENAI_API_KEY =
OPENAI_MODEL = gpt-4o-mini
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = llama3.1
API-ключи можно запросить на соответствующих веб-сайтах сервисов:
- Virus Total (бесплатное и платное API): https://www.virustotal.com/gui/join-us
- Hybrid Analysis: https://www.hybrid-analysis.com/signup
- Malshare: https://malshare.com/doc.php
- URLHaus: https://urlhaus.abuse.ch/api/#account
- Polyswarm: https://docs.polyswarm.io/consumers
- Alien Vault: https://otx.alienvault.com/api
- Malpedia: здесь нет открытой регистрации, но вы можете запросить учётную запись напрямую через Twitter (личным сообщением) или по электронной почте для обратной связи. Twitter-аккаунт Malpedia — @malpedia.
- Malware Bazaar: https://bazaar.abuse.ch/api/#auth\_key
- ThreatFox: https://threatfox.abuse.ch/api/#auth\_key
- Triage: https://tria.ge/signup.
- IPInfo: https://ipinfo.io/
- VulnCheck: https://vulncheck.com/signin (доступен уровень Community/Free)
- Shodan: https://account.shodan.io/register
- AbuseIPDB: https://www.abuseipdb.com/register
- GreyNoise: https://viz.greynoise.io/signup
- URLScan.io: https://urlscan.io/user/signup
LLM-провайдеры обогащения (дополнительно)
Malwoverview поддерживает обогащение угроз с помощью LLM через флаг --enrich. После любого запроса к результату добавляется сгенерированная ИИ оценка угрозы с уровнем риска, определением семейства вредоносных программ, сопоставлением MITRE ATT&CK и рекомендациями аналитика.
Поддерживаются три провайдера. Настройте один из них в разделе [LLM] файла .malwapi.conf:
18. Anthropic Claude (платный, наилучшее качество)
Наилучшие результаты для анализа threat intelligence. Точно определяет семейства вредоносных
программ, сопоставляет точные техники MITRE ATT&CK и даёт практические рекомендации,
основанные на реальных знаниях об угрозах.
Настройка:
a) Создайте API-аккаунт на https://console.anthropic.com/ (отдельно от
подписки claude.ai)
b) Перейдите в Settings → Billing → Add credit (минимум $5, оплата по факту использования)
c) Перейдите в Settings → API Keys → Create Key
d) Скопируйте ключ (начинается с sk-ant-api03-...)
e) Настройте .malwapi.conf:
[LLM]
PROVIDER = claude
CLAUDE_API_KEY = sk-ant-api03-your-key-here
CLAUDE_MODEL = claude-opus-4-8
CLAUDE_MODEL необязателен и по умолчанию равен claude-opus-4-8. Распространённые варианты:
- claude-opus-4-8 — наилучшее качество (по умолчанию)
- claude-sonnet-4-6 — оптимальный баланс качества и стоимости
- claude-haiku-4-5 — самый быстрый и дешёвый
Стоимость: примерно $0.02-0.04 за один вызов обогащения при использовании модели Opus
по умолчанию (меньше с Sonnet или Haiku). Кредита в $5 хватает примерно на 125-250
вызовов обогащения на модели Opus.
19. Google Gemini (требуется биллинг)
Результаты хорошего качества. Требуется биллинговый аккаунт Google Cloud.
Настройка:
a) Перейдите на https://aistudio.google.com/apikeys
b) Войдите с помощью аккаунта Google
c) Нажмите Create API Key → скопируйте ключ
d) Включите биллинг: нажмите ссылку проекта рядом с вашим ключом → Google Cloud
Console → Billing → Link a billing account
e) Настройте .malwapi.conf:
[LLM]
PROVIDER = gemini
GEMINI_API_KEY = your-gemini-key-here
GEMINI_MODEL = gemini-2.0-flash
Примечание: бесплатный тариф имеет низкий лимит запросов (2-5 запросов в минуту). Для
более высоких лимитов включите биллинг с оплатой по факту использования.
20. OpenAI (платный)
Результаты хорошего качества при использовании моделей GPT. Требуется аккаунт OpenAI
с API-кредитами.
Настройка:
a) Создайте аккаунт на https://platform.openai.com/signup
b) Перейдите на https://platform.openai.com/api-keys → Create new secret key
c) Добавьте биллинг на https://platform.openai.com/settings/organization/billing
d) Настройте .malwapi.conf:
[LLM]
PROVIDER = openai
OPENAI_API_KEY = sk-your-key-here
OPENAI_MODEL = gpt-4o-mini
Доступные модели:
- gpt-4o-mini — самый дешёвый (~$0.002 за обогащение), хорошее качество (по умолчанию)
- gpt-4o — лучшее качество (~$0.01 за обогащение)
21. Ollama (бесплатный, локальный, приватный)
Работает полностью на вашей машине. API-ключ не нужен, данные не покидают вашу
систему. Подходит для сред, где отправка данных об угрозах в облачные API
запрещена. Качество зависит от выбранной модели.
Настройка:
a) Скачайте и установите Ollama с https://ollama.com/download
(доступен для Windows, Linux и macOS)
b) Откройте терминал и загрузите модель:
ollama pull qwen2.5:14bRecommended models:
- qwen2.5:14b — Лучшее качество при разумном размере (9 ГБ, требуется 16 ГБ ОЗУ)
- llama3.1:8b — Хорошее качество, меньше размер (5 ГБ, требуется 8 ГБ ОЗУ)
- llama3.1:70b — Отличное качество, большой размер (40 ГБ, требуется 48 ГБ ОЗУ)
c) Ollama запускается автоматически и принимает запросы на http://localhost:11434
d) Настройте .malwapi.conf:
[LLM]
PROVIDER = ollama
OLLAMA_URL = http://localhost:11434
OLLAMA_MODEL = qwen2.5:14b
Производительность: GPU с 12+ ГБ видеопамяти обеспечивает быстрые ответы (5-10 с).
Только CPU работает медленнее (30-60 с), но функционален. Более крупные модели (14b, 70b)
требуют больше видеопамяти и могут выйти по тайм-ауту на CPU при недостатке
памяти. Модель llama3.1:8b рекомендуется для машин с
ограниченной видеопамятью (6 ГБ или менее).
Ожидаемое время ответа:
- Claude API: 3-8 секунд
- Gemini API: 3-8 секунд
- Ollama (GPU с достаточным объёмом видеопамяти): 5-15 секунд
- Ollama (только CPU, модель 8b): 30-60 секунд
- Ollama (только CPU, модель 14b+): 60-300 секунд
Примеры использования:
# CLI: append --enrich to any query
malwoverview -v 8 -V <hash> --enrich
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
# Interactive REPL: toggle enrichment on/off or switch provider
malwoverview --interactive
malwoverview> set enrich on # use provider from config
malwoverview> set enrich claude # switch to Claude
malwoverview> set enrich ollama # switch to Ollama
malwoverview> set enrich openai # switch to OpenAI
malwoverview> set enrich off # disable enrichment
malwoverview> vt hash <hash> # malware analysis + enrichment
malwoverview> nist cve CVE-2024-3400 # CVE lookup + enrichment
malwoverview> vulncheck cve CVE-2024-3400 # VulnCheck + enrichment
# TUI: click the Enrich button to cycle through providers
# Enrich (OFF) → claude → gemini → openai → ollama → OFF
# Green button = provider active and configured
# Yellow button = provider selected but API key missing
# Default button = enrichment disabled
malwoverview --tui
Примечание об API-запросах к MALPEDIA:
Предоставление услуги и одобрение заявки основаны на проверке сообществом. Поэтому рекомендуется отправлять API-запрос с вашего рабочего адреса электронной почты, а не с публичного/бесплатного (Gmail, Outlook и т. п.). Кроме того, было бы отлично, если бы вы предоставили больше информации о себе (LinkedIn, X/Twitter, Mastodon, BlueSky и т. д.), так как это упростит проверку вашей личности, профессионального профиля и подлинности, ускорив одобрение вашего запроса.
Примечание о Triage:
Каждая операция Triage основана на Triage ID каждого артефакта, поэтому вам нужно использовать "-x 1 -X <attribute>:<value>" для поиска правильного ID артефакта, а затем использовать эту информацию об ID с остальными параметрами Triage (-x [2-7]), чтобы получить больше информации об угрозах из конечной точки Triage.
Примечание об URLHaus, Malware Bazaar и Threat Fox:
Начиная со второй половины 2025 года для использования сервисов URLHaus, Malware Bazaar и Threat Fox потребуется Auth-Key (API).
Примечание о цвете фона терминала:
Malwoverview был написан для вывода данных на тёмном фоне терминала. Однако существует параметр -o 0, который изменяет и адаптирует цвета вывода для светлого фона.
Чтобы проверить установку, выполните:
malwoverview --help
Дополнительная информация доступна на:
(PYPI.org repository) https://pypi.org/project/malwoverview/
(Github) https://github.com/alexandreborges/malwoverview
Если вы хотите выполнить ручную установку (обычно это не требуется), потребуется выполнить несколько шагов, как показано в следующем подразделе.
РУЧНАЯ УСТАНОВКА (REMnux и Ubuntu)
-
Python версии 3.11 или новее (Только Python 3.x !!! Не работает с Python 2.7)
$ apt-get install python3.11 (for example) -
Python-magic.
Чтобы установить пакет python-magic, выполните следующую команду:
$ pip3.11 install python-magicИли вы можете скомпилировать его из репозитория GitHub:
$ git clone https://github.com/ahupp/python-magic $ cd python-magic/ $ python3.11 setup.py build $ python3.11 setup.py installПоскольку существуют серьёзные проблемы, связанные с наличием двух версий пакета python-magic, рекомендуется установить его из GitHub (вторая процедура выше) и скопировать файл magic.py в ТУ ЖЕ директорию, где находится инструмент malwoverview.
-
Установите все необходимые Python-пакеты:
$ pip3.11 install -r requirements.txt ИЛИ $ pip3.11 install -U pefile $ pip3.11 install -U colorama $ pip3.11 install -U simplejson $ pip3.11 install -U python-magic $ pip3.11 install -U requests $ pip3.11 install -U validators $ pip3.11 install -U geocoder $ pip3.11 install -U polyswarm-api $ pip3.11 install -U pathlib $ pip3.11 install -U configparser -
Для проверки Android-устройства необходимо установить инструмент "adb":
$ sudo apt get install adbПримечание: перед использованием опций Android проверьте:
* Если инструмент adb указан в переменной окружения PATH. * Если система авторизовала доступ к устройству с помощью "adb devices -l"
СПРАВКА
usage: python malwoverview.py -c -d -o <0|1> -v <1-20> -V -a <1-13> -A -l <1-8> -L <hash|file type> -j <1-8> -J -p <1-8> -P -y <1-5> -Y -n <1-5> -N -m <1-9> -M -b <1-15> -B -x <1-9> -X -ip <1-8> -IP -O --nist <1-5> --NIST -vc <1-8> -VC -s <1-2> -S -ab <1> -AB -gn <1> -GN -wh <1-2> -WH -ct <1-2> -CT -u <1-5> -U --correlate-hash --extract-iocs <file|url> --yara --yara-target --peinfo <file|directory> --entropy-threshold --sigcheck <file|directory> --no-signature --sig-verify-mode <any|first|all|best> --output-format text|json|csv --proxy --quiet --verbose --no-cache --cache-ttl --cache-stats --prune-cache --clear-cache --no-resolve --defang --no-ioc-filter --report html|pdf --interactive --tui --attack-map
Malwoverview — это инструмент первичного реагирования для охоты за угрозами, написанный Alexandre Borges.
ПАРАМЕТРЫ MALWARE: Параметры анализа вредоносных программ и запросов разведывательной информации
-h, --help
+ показать это справочное сообщение и выйти
-c CONFIG FILE, --config CONFIG FILE
+ Использовать пользовательский файл конфигурации для указания API.
-d DIRECTORY, --directory DIRECTORY
+ Указывает каталог с образцами вредоносных программ для проверки в VIRUS TOTAL.
+ Используйте параметр -D, чтобы указать, используете ли вы публичный VT API или Premium
VT API.
-o BACKGROUND, --background BACKGROUND
+ Адаптирует цвета вывода для терминала со светлым цветом фона.
+ По умолчанию используется тёмный цвет фона терминала.
-v VIRUSTOTAL, --virustotal_option VIRUSTOTAL
+ -v 1: для файла, переданного через параметр -V, запрашивает базу данных VIRUS TOTAL (API v.3)
чтобы получить отчёт для указанного файла через параметр -V.
+ v 2: показывает антивирусный отчёт для указанного файла через параметр -V (API v.3);
+ v 3: аналогично -v2, но также показываются IAT и EAT двоичного файла (API v.3);
+ v 4: извлекает overlay;
+ v 5: отправляет URL на сканирование VT;
+ v 6: отправляет IP-адрес в Virus Total;
+ v 7: получает отчёт по указанному домену от Virus Total;
+ v 8: проверяет заданный хэш в Virus Total;
+ v 9: отправляет образец в VT (до 32 МБ). Для указания целевого файла в Windows используйте
прямую косую черту. Требует передачи файла образца с параметром -V;
+ -v 10: проверяет хэши из указанного файла через параметр -V. Этот параметр использует
публичный VT API v.3;
+ -v 11: проверяет хэши из указанного файла через параметр -V. Этот параметр использует
Premium API v.3;
+ -v 12: показывает информацию о поведении образца по хэшу, переданному через параметр -V.
Этот параметр использует VT API v.3; -v 13: отправляет БОЛЬШИЕ файлы (более 32 МБ)
в VT с использованием API v.3;
+ -v 14: отправляет задание Retrohunt с использованием файла YARA-правил или каталога правил,
переданного через -V (VT проверяет по этим правилам образцы, полученные за последние
месяцы);
+ -v 15: выводит список ваших заданий Retrohunt, при необходимости отфильтрованных по статусу,
переданному через -V (starting, running, aborting, aborted или finished);
+ -v 16: показывает статус и ход выполнения задания Retrohunt, идентификатор которого
передан через -V;
+ -v 17: выводит список файлов, сопоставленных заданием Retrohunt, идентификатор которого передан через -V;
+ -v 18: создаёт набор правил Livehunt из файла YARA-правил или каталога правил,
переданного через -V (после этого VT сопоставляет с ним каждую новую отправку);
+ -v 19: выводит список ваших наборов правил Livehunt;
+ -v 20: выводит список ваших уведомлений Livehunt. Для параметров с 14 по 20 требуется ключ VT с
привилегиями premium (enterprise);
-V VIRUSTOTAL_ARG, --virustotal_arg VIRUSTOTAL_ARG
+ Предоставляет аргумент для параметра -v. Если указано "-v 1"–"-v 4", то -V должен быть
путём к файлу; если "-v 5", то -V должен быть URL; если "-v 6", то -V должен
быть IP-адресом; если "-v 7", то -V должен быть доменом; если "-v 8", то
-V должен быть хэшем (MD5/SHA1/SHA256); если "-v 9" или "-v 13", то -V должен
быть путём к файлу для отправки; если "-v 10" или "-v 11", то -V должен быть файлом,
содержащим хэши (по одному в строке); если "-v 12", то -V должен быть хэшем для
анализа поведения; если "-v 14" или "-v 18", то -V должен быть файлом YARA-правил
или каталогом правил; если "-v 15", то -V может быть статусом задания;
если "-v 16" или "-v 17", то -V должен быть идентификатором задания Retrohunt.
-a HYBRID_ANALYSIS, --hybrid_option HYBRID_ANALYSIS
+ Этот параметр получает отчёты из HYBRID ANALYSIS, скачивает образцы и отправляет
образцы на анализ.
+ Возможные значения:
+ 1: получает отчёт для заданного хэша или образца из среды Windows 7 32-bit;
+ 2: получает отчёт для заданного хэша или образца из среды Windows 7 32-bit
(HWP Support);
+ 3: получает отчёт для заданного хэша или образца из среды Windows 64-bit;
+ 4: получает отчёт для заданного хэша или образца из среды Android;
+ 5: получает отчёт для заданного хэша или образца из среды Linux 64-bit;
+ 6: отправляет образец в среду Windows 7 32-bit;
+ 7. отправляет образец в среду Windows 7 32-bit с поддержкой HWP;
+ 8. отправляет образец в среду Windows 7 64-bit;
+ 9. отправляет образец в среду Android;
+ 10. отправляет образец в среду Linux 64-bit;
+ 11. скачивает образец для заданного хэша (сохранённый образец одинаков
независимо от среды песочницы, поэтому один параметр
заменяет прежние параметры с 11 по 15);
+ 12. пакетная проверка хэшей из файла (по одному хэшу в строке);
+ 13. сканирование каталога — вычисляет SHA256 для каждого файла и проверяет
в Hybrid Analysis.
-A SUBMIT_HA, --ha_arg SUBMIT_HA
+ Предоставляет аргумент для параметра -a из HYBRID ANALYSIS. Если "-a 1"–
"-a 5", то -A должен быть хэшем или путём к файлу (определяется автоматически); если "-a 6"
–"-a 10", то -A должен быть путём к файлу для отправки; если "-a 11", то -A
должен быть хэшем для скачивания; если "-a 12", то -A должен быть файлом,
содержащим хэши (по одному в строке); если "-a 13", то -A должен быть путём
к каталогу для сканирования.
-D VT_PUBLIC_PREMIUM, --vtpubpremium VT_PUBLIC_PREMIUM
+ Этот параметр должен использоваться вместе с параметром -d.
+ Возможные значения:
+ <0> используется Premium VT API v3 (по умолчанию);
+ <1> используется Public VT API v3.
-l MALSHARE_HASHES, --malsharelist MALSHARE_HASHES
+ Этот параметр скачивает образец и показывает хэши определённого типа
за последние 24 часа из репозитория MALSHARE.
+ Возможные значения:
+ 1: скачать образец;
+ 2: PE32 (по умолчанию) ;
+ 3: ELF ;
+ 4: Java;
+ 5: PDF ;
+ 6: вывести список типов файлов, доступных за последние 24 часа (и сколько
образцов каждого типа);
+ 7: список хэшей за последние 24 часа;
+ 8: вывести хэши типа файла, переданного с помощью -L (используйте -l 6,
чтобы узнать допустимые типы файлов).
-L MALSHARE_HASH_SEARCH, --malshare_hash MALSHARE_HASH_SEARCH
+ Предоставляет хэш в качестве аргумента для скачивания образца из репозитория
MALSHARE (-l 1) или, при использовании с -l 8, тип файла, хэши которого
нужно вывести.
-j HAUS_OPTION, --haus_option HAUS_OPTION
+ Этот параметр получает информацию из URLHaus в зависимости от переданного значения:
+ 1: выполняет скачивание указанного образца;
+ 2: запрашивает информацию об
указанном хэше;
+ 3: ищет информацию об указанном URL;
+ 4: ищет вредоносный URL по заданному тегу (с учётом регистра);
+ 5: ищет полезные нагрузки (payloads) по тегу;
+ 6: получает список ссылок для скачивания недавних полезных нагрузок;
+ 7: получает список недавних вредоносных URL;
+ 8: пакетная проверка хэшей из файла (по одному хэшу в строке).
-J HAUS_ARG, --haus_arg HAUS_ARG
+ Предоставляет аргумент для параметра -j из URLHaus. Если "-j 1", то -J должен
быть SHA256-хэшем для скачивания образца; если "-j 2", то -J должен быть
хэшем (MD5/SHA1/SHA256) для поиска; если "-j 3", то -J должен быть URL для
проверки; если "-j 4", то -J должен быть тегом (с учётом регистра); если "-j 5", то
-J должно быть именем сигнатуры.
-p POLY_OPTION, --poly_option POLY_OPTION
+ (Только для Linux) Этот параметр связан с операциями POLYSWARM:
+ 1. ищет информацию, связанную с заданным хэшем, переданным через параметр -P;
+ 2. отправляет образец, переданный через параметр -P, на анализ движком Polyswarm;
+ 3. скачивает образец из Polyswarm, указав хэш через параметр -P.
Внимание: Polyswarm ограничивает максимум 20 образцами в месяц;
+ 4. ищет похожие образцы по файлу образца, переданному через параметр -P;
+ 5. ищет образцы, связанные с указанным IP-адресом, через параметр -P;
+ 6. ищет образцы, связанные с заданным доменом, переданным через параметр -P;
+ 7. ищет образцы, связанные с указанным URL, через параметр -P;
+ 8. ищет образцы, связанные с указанным семейством вредоносных программ, переданным через параметр -P.
-P POLYSWARM_ARG, --poly_arg POLYSWARM_ARG
+ (Только для Linux) Предоставляет аргумент для параметра -p из POLYSWARM.
-y ANDROID_OPTION, --android_option ANDROID_OPTION
+ Этот параметр ANDROID имеет несколько возможных значений:
+ <1>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB,
в Hybrid Analysis с использованием многопоточности. Примечания: Android-устройство не
должно быть рутировано, и в системе должен присутствовать инструмент adb в переменной
окружения PATH;
+ <2>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB,
в VirusTotal с использованием Public API (медленнее из-за задержки 60 секунд на каждые
4 хэша). Примечания: Android-устройство не должно быть рутировано, и в системе
должен присутствовать инструмент adb в переменной окружения PATH;
+ <3>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB,
в VirusTotal с использованием многопоточности (только для Private Virus API). Примечания:
Android-устройство не должно быть рутировано, и в системе должен присутствовать инструмент adb
в переменной окружения PATH;
+ <4> отправляет сторонний APK с вашего Android-устройства, подключённого через USB,
в Hybrid Analysis;
+ 5. отправляет сторонний APK с вашего Android-устройства, подключённого через USB, в Virus-Total.
-Y ANDROID_ARG, --android_arg ANDROID_ARG
+ Этот параметр предоставляет аргумент для -y из ANDROID.
-n ALIENVAULT, --alienvault ALIENVAULT
+ Проверяет различные данные из ALIENVAULT. Возможные значения:
+ 1: получить подписанные pulses;
+ 2: получить информацию об IP-адресе;
+ 3: получить информацию о домене;
+ 4: получить информацию о хэше;
+ 5: получить информацию об URL.
-N ALIENVAULT_ARGS, --alienvaultargs ALIENVAULT_ARGS
+ Предоставляет аргумент для параметра -n из ALIENVAULT. Если "-n 1", то -N
должно быть количеством подписанных pulses для получения; если "-n 2", то -N
должен быть IP-адресом; если "-n 3", то -N должен быть доменом; если "-n 4",
то -N должен быть хэшем (MD5/SHA256); если "-n 5", то -N должен быть URL.
-m MALPEDIA, --malpedia MALPEDIA
+ Этот параметр связан с MALPEDIA и имеет разные значения в зависимости от
выбранного значения. А именно:
+ 1: вывести метаинформацию для всех семейств;
+ 2: вывести идентификаторы всех акторов;
+ 3: вывести все доступные вредоносные нагрузки, сгруппированные по семействам, из Malpedia;
+ 4: получить метаинформацию о конкретном акторе, для чего необходимо использовать
параметр -M. Кроме того, попробуйте подтвердить правильный идентификатор актора, выполнив
malwoverview с параметром -m 3;
+ 5: вывести идентификаторы всех семейств;
+ 6: получить метаинформацию о конкретном семействе, для чего необходимо
использовать параметр -M. Кроме того, попробуйте подтвердить правильный идентификатор семейства,
выполнив malwoverview с параметром -m 5;
+ 7: получить образец вредоносной программы из Malpedia (zip-формат, пароль: infected).
Необходимо указать запрошенный хэш с помощью параметра -M;
+ 8: получить zip-файл с YARA-правилами для конкретного семейства
(список возможных семейств можно получить с помощью -m 5), которое должно быть указано через параметр -M;
+ 9: получить zip-файл с полным набором YARA-правил Malpedia для
уровня TLP, который должен быть передан через -M как одно из значений tlp_white, tlp_green,
tlp_amber или auto (короткие формы white, green и amber также
принимаются). Используйте его вместе с --yara для сканирования загруженными правилами.
-M MALPEDIAARG, --malpediarg MALPEDIAARG
+ Предоставляет аргумент для параметра -m из MALPEDIA. Если "-m 4", то -M должно
быть именем актора (подтвердите с помощью -m 2); если "-m 6", то -M должно быть
именем семейства (подтвердите с помощью -m 5); если "-m 7", то -M должен быть хэшем для
скачивания образца; если "-m 8", то -M должно быть именем семейства для получения
YARA-правил.
-b BAZAAR, --bazaar BAZAAR+ Проверяет различную информацию из MALWARE BAZAAR и THREATFOX. Возможные
значения:
+ 1: (Bazaar) Запросить информацию об образце вредоносного ПО по хэшу;
+ 2: (Bazaar) Получить информацию и список образцов вредоносного ПО, связанных
с указанным тегом;
+ 3: (Bazaar) Получить список образцов вредоносного ПО по заданному imphash;
+ 4: (Bazaar) Запросить последние образцы вредоносного ПО;
+ 5: (Bazaar) Скачать образец вредоносного ПО из Malware Bazaar, указав
SHA256-хэш. Загруженный образец упаковывается в ZIP с использованием
следующего пароля: infected;
+ 6: (ThreatFox) Получить текущий набор IOC за последние x дней, задаваемый
опцией -B (максимум 7 дней);
+ 7: (ThreatFox) Искать указанный IOC в ThreatFox, задаваемый опцией -B;
+ 8: (ThreatFox) Искать IOC по указанному тегу, задаваемому опцией -B;
+ 9: (ThreatFox) Искать IOC по указанному семейству вредоносного ПО, задаваемому
опцией -B;
+ 10. (ThreatFox) Перечислить все доступные семейства вредоносного ПО.
+ 11: (Bazaar) Пакетная проверка хэшей из файла (по одному хэшу в строке)
против Malware Bazaar;
+ 12: (Bazaar) Сканирование каталога — вычисляет SHA256 для каждого файла в
каталоге и проверяет по Malware Bazaar;
+ 13: (Bazaar) Искать образцы, соответствующие имени YARA-правила, задаваемого
опцией -B. Имена правил перечислены в конце отчёта по хэшу
(-b 1), а также являются именами правил внутри набора YARAify,
загружаемого с помощью -b 14 и извлекаемого с помощью -b 15;
+ 14: (YARAify) Скачать набор правил YARAify (abuse.ch), который является
набором правил, лежащим в основе Malware Bazaar;
+ 15: (YARAify) Извлечь загруженный набор правил YARAify в каталог правил,
который можно передать в --yara.
-B BAZAAR_ARG, --bazaararg BAZAAR_ARG
+ Предоставляет аргумент для опции -b MALWARE BAZAAR и THREAT FOX:
+ "-b 1" означает, что аргумент -B должен быть хэшем, и будет получен отчёт об
образце;
+ "-b 2" означает, что аргумент -B должен быть тегом вредоносного ПО, и последние образцы,
соответствующие этому тегу, будут показаны;
+ "-b 3" означает, что аргумент, задаваемый через -M, должен быть imphash, и будут показаны последние образцы,
соответствующие этому imphash;
+ "-b 4" означает, что аргумент, задаваемый через -M, должен быть "100 or time", где "100"
выводит последние "100 samples", а "time" — последние образцы, добавленные в Malware Bazaar
за последние 60 минут;
+ "-b 5" означает, что образец будет загружен, а аргумент -B должен быть
SHA256-хэшем образца, который вы хотите скачать из Malware Bazaar;
+ "-b 6" означает, что будет получен список IOC, а значение -B
задаёт количество ДНЕЙ для фильтрации этих IOC. Максимальное время — 7 (дней);
+ "-b 7" означает, что аргумент -B — это IOC, который вы хотите найти;
+ "-b 8" означает, что аргумент -B — это ТЕГ IOC, который вы хотите
найти;
+ "-b 9" означает, что аргумент -B — это семейство вредоносного ПО, для которого вы хотите
найти IOC;
-x TRIAGE, --triage TRIAGE
+ Предоставляет информацию из TRIAGE в зависимости от указанного значения:
+ 1: эта опция получает общую информацию об образце, если указать
аргумент с опцией -X в одном из следующих возможных форматов:
- sha256:<value>
- sha1:<value>
- md5:<value>
- family:<value>
- score:<value>
- tag:<value>
- url:<value>
- wallet:<value>
- ip:<value>;
+ 2: Получить сводный отчёт для указанного Triage ID (полученного через опцию -x 1);
+ 3: Отправить образец на анализ;
+ 4: Отправить образец на анализ по URL;
+ 5: Скачать образец, указанный Triage ID;
+ 6: Скачать файл pcapng для образца, связанного с указанным Triage ID;
+ 7: Получить динамический отчёт для указанного Triage ID (полученного через опцию -x 1);
+ 8: Пакетная проверка хэшей из файла (по одному хэшу в строке) через Triage;
+ 9: Сканирование каталога — вычисляет SHA256 для каждого файла в каталоге
и проверяет через Triage.
-X TRIAGE_ARG, --triagearg TRIAGE_ARG
+ Предоставляет аргумент для опции -x из TRIAGE. Если "-x 1", то -X должен
быть поисковым запросом (например, sha256:<hash>, family:<name>, tag:<tag>,
ip:<ip>); Если "-x 2", то -X должен быть Triage sample ID (полученным из
-x 1); Если "-x 3", то -X должен быть путём к файлу для отправки; Если "-x 4",
то -X должен быть URL для отправки; Если "-x 5" или "-x 6", то -X должен быть
Triage sample ID для скачивания; Если "-x 7", то -X должен быть Triage
sample ID для динамического отчёта; Если "-x 8", то -X должен быть файлом,
содержащим хэши (по одному в строке); Если "-x 9", то -X должен быть путём к каталогу
для сканирования.
-O OUTPUTDIR, --output-dir OUTPUTDIR
+ Задать выходной каталог для всех загрузок образцов.
-ip IP, --ip IP
+ Получить информацию об IP из различных источников. Возможные значения:
+ 1: Получить сведения об IP-адресе, переданном через -IP, из IPInfo;
+ 2: Удалено в версии 8.1.0 (BGPView закрыт);
+ 3: Получить сведения об IP-адресе, переданном через -IP, из всех
доступных разведывательных сервисов (VirusTotal/Alienvault);
+ 4: Получить сведения об IP-адресе из Shodan;
+ 5: Получить сведения об IP-адресе из AbuseIPDB;
+ 6: Получить сведения об IP-адресе из GreyNoise;
+ 7: Получить сведения об IP-адресе из всех сервисов (комплексно);
+ 8: Пакетная проверка IP-адресов из файла (по одному в строке) через
VirusTotal с выводом сводной таблицы (IP Address, Country, AS Owner,
Detection). Используйте -D для выбора между Public (-D 1) и Premium
(-D 0, по умолчанию) VT API.
-IP IPARG, --iparg IPARG
+ Предоставляет аргумент для опции -ip. Для -ip с 1 по 7 это должен
быть действительный IP-адрес (IPv4 или IPv6); для -ip 8 — файл,
содержащий IP-адреса (по одному в строке).
-s SHODAN, --shodan SHODAN
+ Опции SHODAN:
+ 1: Поиск по IP;
+ 2: Поисковый запрос.
-S SHODAN_ARG, --shodanarg SHODAN_ARG
+ Предоставляет аргумент для опции -s из SHODAN. Если "-s 1", то -S должен
быть IP-адресом; Если "-s 2", то -S должен быть поисковым запросом (например,
"apache", "port:22 country:BR").
-ab ABUSEIPDB, --abuseipdb ABUSEIPDB
+ Опции ABUSEIPDB:
+ 1: Проверить репутацию IP.
-AB ABUSEIPDB_ARG, --abuseipdbarg ABUSEIPDB_ARG
+ Предоставляет IP-адрес для опции -ab из ABUSEIPDB.
-gn GREYNOISE, --greynoise GREYNOISE
+ Опции GREYNOISE:
+ 1: Быстрая проверка IP (community API).
-GN GREYNOISE_ARG, --greynoisearg GREYNOISE_ARG
+ Предоставляет IP-адрес для опции -gn из GREYNOISE.
-wh WHOIS, --whois WHOIS
+ Опции WHOIS:
+ 1: Поиск WHOIS по домену;
+ 2: Поиск WHOIS/RDAP по IP.
-WH WHOIS_ARG, --whoisarg WHOIS_ARG
+ Предоставляет аргумент для опции -wh из WHOIS. Если "-wh 1", то -WH должен
быть доменным именем; Если "-wh 2", то -WH должен быть IP-адресом.
-ct CRTSH, --crtsh CRTSH
+ Запрашивает журналы Certificate Transparency через crt.sh, для чего не нужен
API-ключ. Возможные значения:
+ 1: перечисляет уникальные DNS-имена, встречающиеся в сертификатах, выпущенных для
домена, переданного через -CT, что является простым способом перечисления
поддоменов. Имена, принадлежащие другим доменам, которые появляются из-за того, что
сертификат может охватывать несколько арендаторов, подсчитываются и выводятся
отдельно;
+ 2: перечисляет сами сертификаты (идентификатор, издатель, общее
имя и сроки действия, сначала новые).
-CT CRTSH_ARG, --crtsharg CRTSH_ARG
+ Предоставляет доменное имя, запрашиваемое опцией -ct.
-u URLSCANIO, --urlscanio URLSCANIO
+ Опции URLSCAN.IO:
+ 1: Отправить URL на сканирование;
+ 2: Получить результат сканирования по UUID;
+ 3: Искать сканирования, используя синтаксис запросов Elasticsearch
(например, "page.server:nginx", "task.tags:phishing");
+ 4: Искать сканирования по домену;
+ 5: Искать сканирования по IP.
-U URLSCANIO_ARG, --urlscanioarg URLSCANIO_ARG
+ Предоставляет аргумент для опции -u из URLSCAN.IO. Если "-u 1", то -U
должен быть URL для отправки на сканирование; Если "-u 2", то -U должен быть UUID
(полученным из -u 1); Если "-u 3", то -U должен быть запросом Elasticsearch
(например, "page.server:nginx", "task.tags:phishing"); Если "-u 4", то -U
должен быть доменом; Если "-u 5", то -U должен быть IP-адресом.
--correlate-hash HASH
+ Межсервисная корреляция хэша: выполняет запрос по хэшу в VirusTotal,
Hybrid Analysis, Triage и AlienVault, формируя консолидированный отчёт.
--extract-iocs SOURCE
+ Извлекает IOC (хэши, IP-адреса, URL, домены, email, CVE) из файла
(.txt, .pdf, .eml) или URL (http/https).
Для извлечения PDF требуется: pip install malwoverview[pdf]
--yara RULES_FILE
+ Файл YARA-правил для сканирования. Должен использоваться вместе с --yara-target.
Требуется: pip install malwoverview[yara]
--yara-target TARGET
+ Файл или каталог для сканирования с помощью YARA-правил.
--peinfo TARGET
+ Локальная PE-триаж файла или каталога (без API-ключа): тип файла, размер,
оверлей, размер оверлея и энтропия. Каталоги сканируются рекурсивно.
Энтропия — это максимальная энтропия PE-секции или энтропия Шеннона всего файла
для не-PE файлов.
--entropy-threshold VALUE
+ Значение энтропии, при котором --peinfo помечает файл как упакованный или
зашифрованный. По умолчанию: 7.0
--sigcheck TARGET
+ Проверяет подпись Authenticode файла или каталога (без API-ключа):
статус, подписанта, издателя, даты сертификата, алгоритм дайджеста, отпечаток
сертификата и серийный номер. Статус может быть VALID, TAMPERED,
UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE (нет встроенной подписи),
PRESENT (подпись есть, но не была проверена) или N/A (не PE-файл).
Читаются только встроенные подписи: файл со статусом NONE может
всё равно быть подписанным через каталог Windows.
Для полной проверки требуется: pip install malwoverview[signature]
VALID означает, что файл по-прежнему соответствует сертификату, которым он был подписан.
Это не вердикт о файле: сертификаты подписи крадут,
используются и выпускаются по ошибке, а вредоносное ПО имело действительные подписи Microsoft.
Встроенная подпись хранится в оверлее, поэтому подписанный
файл всегда сообщает о ней, и этот оверлей не является добавленной полезной нагрузкой.
Отзыв сертификата не проверяется. Сетевые запросы не выполняются, поэтому
файл, подписанный сертификатом, который был отозван позже, всё равно
сообщает статус VALID.
Подпись остаётся VALID после истечения срока действия сертификата, если она содержит
контрподпись, поскольку контрподпись доказывает, что файл был
подписан, пока сертификат ещё был действителен. Именно так Authenticode
и должен работать, и отчёт сообщает об этом, когда так происходит: дата истечения
срока в прошлом рядом с VALID не является противоречием.
Файл может содержать более одной встроенной подписи — обычно SHA-1 для
совместимости плюс SHA-256, и подписанты часто различаются. Колонка
Signer показывает одну из них и помечает остальные как (+N); запуск
--sigcheck для одного файла выводит каждую подпись с её собственным алгоритмом
дайджеста, сертификатом, отпечатком и серийным номером.
--no-signature
+ Пропустить проверку подписи в --peinfo и --sigcheck, сообщая
только о наличии подписи. Полезно для больших каталогов.
--sig-verify-mode MODE
+ Какая встроенная подпись определяет статус файла с несколькими подписями:
any, first, all или best. По умолчанию: best
best следует подписи, созданной с помощью самого сильного алгоритма дайджеста,
а именно той, которую использует Windows. first следует порядку файлов, соответствуя
sigcheck.exe. all требует, чтобы каждая подпись прошла проверку, а any принимает
файл, если проходит хотя бы одна. Выбор имеет значение: среди 517
драйверов с несколькими подписями 37 меняют статус в зависимости от этой настройки, и
any сообщает VALID для 21 файла, которые first отклоняет.
--attack-map
+ Включить сопоставление техник MITRE ATT&CK для отчётов о поведении.
ОБЩИЕ ОПЦИИ: Опции формата вывода, прокси, кэша и подробности вывода
--output-format text|json|csv
+ Формат вывода: text (по умолчанию, цветной терминал), json или csv.
--proxy URL
+ URL HTTP/HTTPS/SOCKS5-прокси (например, socks5://127.0.0.1:9050).
--quiet
+ Подавить баннер и декоративный вывод.
--verbose
+ Показывать отладочную информацию (URL запросов, время выполнения и т. д.).
--no-cache
+ Отключить кэширование результатов.
--cache-ttl SECONDS
+ Время жизни кэша в секундах (по умолчанию: 3600).
--cache-stats
+ Показать расположение локального кэша результатов, сколько записей он содержит, сколько
из них истекло при текущем --cache-ttl, и его размер на диске.
Затем выйти.
--prune-cache
+ Удалить только истёкшие записи из локального кэша результатов (согласно
--cache-ttl) и выйти.
--clear-cache
+ Удалить все записи из локального кэша результатов и выйти.
--no-resolve
+ Не разрешать и не определять геолокацию имён хостов, найденных в результатах. При просмотре
ленты (например, списков полезных нагрузок и тегов URLHaus) ваш хост обычно
выполняет поиск каждого показанного URL, что сообщает оператору этой
инфраструктуры, что её исследуют. С этой опцией столбец местоположения
вместо этого показывает "Not Resolved".
--defang
+ Выводить IOC, перечисленные с помощью --extract-iocs, в обезвреженной форме
(hxxp://example[.]com), чтобы их можно было вставить в отчёт или заявку
без превращения в кликабельные ссылки. Это относится только к этому списку и изменяет
только вывод: запросы по-прежнему выполняются с реальными значениями.
--no-ioc-filter
+ Отключает фильтрацию шума, которую --extract-iocs применяет по умолчанию.
Обычно у HTML-страницы блоки <script>, <style> и <svg> пропускаются,
домен сообщается только тогда, когда его последняя метка является реальным доменом верхнего уровня,
а ссылки обратно на исходный сайт или на известные элементы страницы (аналитика,
шрифты, кнопки соцсетей) отбрасываются. С этой опцией вместо этого сообщается каждое совпадение регулярного выражения в
исходном коде.
--report html|pdf
+ Сформировать отчёт в указанном формате.
Для экспорта в PDF требуется: pip install malwoverview[pdf]
--report-file PATH
+ Путь для сохранения сгенерированного отчёта.
--interactive
+ Запустить интерактивный режим REPL.
--tui
+ Запустить режим панели TUI (Text User Interface) с выбором сервиса,
полем запроса и прокручиваемой панелью результатов. Требуется: pip install malwoverview[tui]
--enrich
+ Включить обогащение результатов с помощью LLM. Добавляет созданную ИИ оценку угрозы
после каждого результата запроса. Работает со всеми типами запросов, включая поиск по хэшам
вредоносного ПО, проверку репутации IP, поиск CVE (NIST и VulnCheck) и
межсервисную корреляцию. Использует провайдера, настроенного в разделе [LLM] файла .malwapi.conf,
или переопределённого через --llm. Поддерживаемые провайдеры:
- claude: Anthropic Claude API (лучшее качество, платный)
- gemini: Google Gemini API (требуется оплата)
- openai: OpenAI API (платный, модели GPT)
- ollama: Локальный экземпляр Ollama (бесплатный, приватный)
--llm PROVIDER
+ Переопределить LLM-провайдера для обогащения (используйте с --enrich).
Примеры:
malwoverview -v 8 -V <hash> --enrich --llm claude
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm claude
malwoverview -vc 3 -VC CVE-2024-3400 --enrich --llm ollama
ОПЦИИ ПОИСКА УЯЗВИМОСТЕЙ: Опции запросов к базам данных уязвимостей
Запрос к базе данных NIST CVE:
Опции запросов к базе данных NIST CVE (тип запроса и значение обязательны; остальные опции необязательны)
--nist NIST_OPTION, Тип запроса: 1=поиск CPE/продукта, 2=поиск по ID CVE,
3=уровень серьёзности CVSS v3, 4=поиск по ключевым словам, 5=поиск по ID CWE
--NIST NIST_ARG Значение поиска (формат зависит от типа запроса)
--time YEARS Ограничить результаты последними N годами
--rpp NUM Результатов на страницу (по умолчанию: 100, макс: 2000)
--startindex NUM Начальный индекс страницы (по умолчанию: 0)
--ncves NUM Ограничить вывод первыми N CVE
Запрос к базе данных VulnCheck:
Опции запросов к базе данных уязвимостей VulnCheck (уровень Community/Free)
-vc VULNCHECK_OPTION, --vulncheck VULNCHECK_OPTION
+ Тип запроса: 1: Перечислить доступные индексы;
2: Получить KEV (Known Exploited Vulnerabilities);
3: Искать CVE в KEV;
4: Получить резервную ссылку KEV;
5: Перечислить CVE из MITRE;
6: Перечислить CVE из NIST NVD2;
7: Искать CVE в MITRE;
8: Искать CVE в NIST NVD2.
-VC VULNCHECK_ARG, --VULNCHECK VULNCHECK_ARG
+ Значение поиска (ID CVE для опций 3/7/8, максимальное количество результатов для опций
2/5/6, например, 50).
ПОДКОМАНДЫ
Начиная с версии 8.0, Malwoverview поддерживает альтернативный синтаксис подкоманд наряду с традиционным синтаксисом на основе флагов. Оба синтаксиса полностью поддерживаются и дают идентичные результаты.
Доступные подкоманды:
vt операции VirusTotal (file, av, hash, url, ip, domain, submit, behavior, batch)
ha операции Hybrid Analysis (report, submit, download, batch, dir)
bazaar операции Malware Bazaar (hash, tag, download, batch, dir)
triage операции Triage (search, summary, submit, dynamic, batch, dir)
urlhaus операции URLHaus (hash, url, tag, download, batch)
ip поиск IP-адресов (info, shodan, abuse, greynoise, all, batch)
whois поиск Whois/RDAP (domain, ip)
shodan операции Shodan (ip, search)
correlate межсервисная корреляция (hash)
extract извлечение IOC из файлов или URL
yara сканирование по YARA-правилам
nist запросы к базе данных NIST CVE
vulncheck запросы к базе данных VulnCheck
Примеры подкоманд (эквивалентны синтаксису на основе флагов):
# These pairs are equivalent:
malwoverview vt hash <sha256> # same as: malwoverview -v 8 -V <sha256>
malwoverview vt behavior <sha256> # same as: malwoverview -v 12 -V <sha256>
malwoverview ha report <hash> --env 3 # same as: malwoverview -a 3 -A <hash>
malwoverview ha batch <hashfile> # same as: malwoverview -a 12 -A <hashfile>
malwoverview bazaar hash <sha256> # same as: malwoverview -b 1 -B <sha256>
malwoverview bazaar batch <hashfile> # same as: malwoverview -b 11 -B <hashfile>
malwoverview bazaar dir <directory> # same as: malwoverview -b 12 -B <directory>
malwoverview triage search sha256:<value> # same as: malwoverview -x 1 -X sha256:<value>
malwoverview triage batch <hashfile> # same as: malwoverview -x 8 -X <hashfile>
malwoverview ip all <ipaddr> # same as: malwoverview -ip 7 -IP <ipaddr>
malwoverview ip shodan <ipaddr> # same as: malwoverview -ip 4 -IP <ipaddr>
malwoverview ip batch <ipfile> # same as: malwoverview -ip 8 -IP <ipfile>
malwoverview whois domain <domain> # same as: malwoverview -wh 1 -WH <domain>
malwoverview correlate hash <sha256> # same as: malwoverview --correlate-hash <sha256>
malwoverview extract <file|url> # same as: malwoverview --extract-iocs <file|url>
malwoverview yara <rules> <target> # same as: malwoverview --yara <rules> --yara-target <target>
malwoverview nist 2 CVE-2021-44228 # same as: malwoverview --nist 2 --NIST CVE-2021-44228
Используйте --help с любой подкомандой для получения подробностей:
malwoverview vt --help
malwoverview ip --help
malwoverview ha report --help
ПРИМЕРЫ
ОПЦИИ MALWARE:malwoverview -d /home/remnux/malware/windows_2/
malwoverview -v 1 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 2 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 3 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview -v 4 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe,
malwoverview -v 5 -V http://jamogames.com/templates/JLHk/
malwoverview -v 6 -V 185.220.100.243
malwoverview -v 7 -V xurl.es
malwoverview -v 8 -V ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview -v 9 -V cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview -v 10 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 11 -V /home/remnux/malware/hash_list_3.txt
malwoverview -v 12 -V 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview -v 13 -V /largefiles/4b3b46558cffe1c0b651f09c719af2779af3e4e0e43da060468467d8df445e93
malwoverview -v 14 -V /home/remnux/rules/apt_rules.yar
malwoverview -v 14 -V /home/remnux/rules/
malwoverview -v 15
malwoverview -v 16 -V 1712345678-abcdef0123456789
malwoverview -v 17 -V 1712345678-abcdef0123456789
malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
malwoverview -v 19
malwoverview -v 20
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8.exe
malwoverview -a 2 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 3 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview -a 4 -A malware1.apk
malwoverview -a 4 -A 82eb6039cdda6598dc23084768e18495d5ebf3bc3137990280bc0d9351a483eb
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46
malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46.elf
malwoverview -a 6 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 7 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 8 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview -a 9 -A malware_7.apk
malwoverview -a 10 -A 925f649617743f0640bdfff4b6b664b9e12761b0e24bbb99ca72740545087ad2.elf
malwoverview -a 11 -A cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
malwoverview -a 13 -A /home/remnux/malware/samples/
malwoverview -l 1 -L d3dcc08c9b955cd3f68c198e11d5788869d1b159dc8014d6eaa39e6c258123b0
malwoverview -l 2
malwoverview -l 3
malwoverview -l 4
malwoverview -l 5
malwoverview -l 6
malwoverview -l 8 -L PE32
malwoverview -j 1 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 2 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview -j 3 -J https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview -j 4 -J Qakbot
malwoverview -j 5 -J Emotet
malwoverview -j 5 -J Icedid
malwoverview -j 6
malwoverview -j 7
malwoverview -j 8 -J /home/remnux/malware/hash_list.txt
malwoverview -p 1 -P 1999ba265cd51c94e8ae3a6038b3775bf9a49d6fe57d75dbf1726921af8a7ab2
malwoverview -p 2 -P 301524c3f959d2d6db9dffdf267ab16a706d3286c0b912f7dda5eb42b6d89996.exe
malwoverview -p 3 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306
malwoverview -p 4 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306.exe
malwoverview -p 5 -P 188.40.75.132
malwoverview -p 6 -P covid19tracer.ca
malwoverview -p 7 -P http://ksahosting.net/wp-includes/utf8.php
malwoverview -p 8 -P Qakbot
malwoverview -y 1
malwoverview -y 2
malwoverview -y 3
malwoverview -y 4 -Y com.spaceship.netprotect
malwoverview -y 5 -Y com.mwr.dz
malwoverview -v 1 -V 368afeda7af69f329e896dc86e9e4187a59d2007e0e4b47af30a1c117da0d792.apk
malwoverview -n 1 -N 10
malwoverview -n 2 -N 176.57.215.100
malwoverview -n 3 -N threesmallhills.com
malwoverview -n 4 -N 6d1756aa6b45244764409398305c460368d64ff9 -o 0
malwoverview -n 5 -N http://ksahosting.net/wp-includes/utf8.php
malwoverview -m 1 | more
malwoverview -m 2 | more
malwoverview -m 3 | more
malwoverview -m 4 -M apt41 | more
malwoverview -m 5 | more
malwoverview -m 6 -M win.qakbot
malwoverview -m 7 -M 3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d
malwoverview -m 8 -M win.qakbot
malwoverview -m 9 -M tlp_white
malwoverview -m 9 -M tlp_green
malwoverview -b 1 -B c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview -b 2 -B Revil | more
malwoverview -b 3 -B f34d5f2d4577ed6d9ceec516c1f5a744
malwoverview -b 4 -B 100
malwoverview -b 4 -B time | more
malwoverview -b 5 -B bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview -b 6 -B 3 | more
malwoverview -b 7 -B 193.150.103.37:21330
malwoverview -b 8 -B Magecart | more
malwoverview -b 9 -B "Cobalt Strike"
malwoverview -b 10 | more
malwoverview -x 1 -X score:10 | more
malwoverview -x 1 -X 71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview -x 2 -X 220315-qxzrfsadfl
malwoverview -x 3 -X cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview -x 4 -X http://ztechinternational.com/Img/XSD.exe
malwoverview -x 5 -X 220315-xmbp7sdbel
malwoverview -x 6 -X 220315-xmbp7sdbel
malwoverview -x 7 -X 220315-xmbp7sdbel
malwoverview -ip 1 -IP 8.8.8.8
malwoverview -ip 3 -IP 8.8.8.8
malwoverview -b 5 -B <hash> -O <directory>
malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
malwoverview -b 12 -B /home/remnux/malware/samples/
malwoverview -b 13 -B Windows_Trojan_Emotet
malwoverview -b 14
malwoverview -b 15
malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
malwoverview -x 9 -X /home/remnux/malware/samples/
malwoverview -ip 4 -IP 8.8.8.8
malwoverview -ip 5 -IP 8.8.8.8
malwoverview -ip 6 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
malwoverview -s 1 -S 8.8.8.8
malwoverview -s 2 -S "apache"
malwoverview -ab 1 -AB 185.220.100.243
malwoverview -gn 1 -GN 185.220.100.243
malwoverview -wh 1 -WH example.com
malwoverview -wh 2 -WH 8.8.8.8
malwoverview -ct 1 -CT iana.org
malwoverview -ct 2 -CT iana.org
malwoverview -u 1 -U https://example.com
malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
malwoverview -u 3 -U task.tags:phishing
malwoverview -u 4 -U example.com
malwoverview -u 5 -U 8.8.8.8
malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview --extract-iocs /home/remnux/malware/report.txt
malwoverview --extract-iocs /home/remnux/malware/report.pdf
malwoverview --extract-iocs https://example.com/threat-report.html
malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/samples/
malwoverview --peinfo /home/remnux/malware/dropper.exe
malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 7.5
malwoverview --peinfo /home/remnux/malware/samples/ --output-format csv
malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
malwoverview --sigcheck /home/remnux/malware/suspicious.exe
malwoverview --sigcheck /home/remnux/malware/samples/
malwoverview --sigcheck /home/remnux/malware/samples/ --output-format json
malwoverview --sigcheck /home/remnux/malware/samples/ --sig-verify-mode all
malwoverview --interactive
malwoverview --tui
malwoverview -v 8 -V <hash> --output-format json
malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview -v 12 -V <hash> --attack-map
malwoverview -a 1 -A <hash> --attack-map
malwoverview --correlate-hash <hash> --attack-map
# Локальный кэш результатов
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
# Загрузите набор правил YARAify и просканируйте с его помощью (-b 15 извлекает
# <output directory>/yaraify-rules, поэтому используйте один и тот же -O для обоих шагов)
malwoverview -b 14 -O /home/remnux/rules
malwoverview -b 15 -O /home/remnux/rules
malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/
# Набор правил Malpedia (-m 9 сохраняет malpedia_yara_<level>.zip; сначала распакуйте его)
malwoverview -m 9 -M tlp_white -O /home/remnux/rules
unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/
# Обогащение с помощью LLM (добавляет оценку угрозы от ИИ к любому запросу)
malwoverview -v 8 -V <hash> --enrich # использует провайдера из конфигурации
malwoverview -v 8 -V <hash> --enrich --llm claude # переопределение: использовать Claude
malwoverview -v 8 -V <hash> --enrich --llm ollama # переопределение: использовать Ollama
malwoverview -v 8 -V <hash> --enrich --llm openai # переопределение: использовать OpenAI
malwoverview -ip 1 -IP 8.8.8.8 --enrich
malwoverview --correlate-hash <hash> --enrich
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich # обогащение CVE (NIST)
malwoverview -vc 3 -VC CVE-2024-3400 --enrich # обогащение CVE (VulnCheck)
malwoverview --nist 4 --NIST palo alto --enrich # поиск по ключевым словам + обогащение
СИНТАКСИС ПОДКОМАНД (альтернатива флагам):
# VirusTotal
malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
malwoverview vt url http://jamogames.com/templates/JLHk/
malwoverview vt ip 185.220.100.243
malwoverview vt domain xurl.es
malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
malwoverview vt batch /home/remnux/malware/hash_list_3.txt
malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public
# Hybrid Analysis
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview ha batch /home/remnux/malware/hash_list.txt
malwoverview ha dir /home/remnux/malware/samples/
# Malware Bazaar
malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
malwoverview bazaar tag Revil | more
malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
malwoverview bazaar batch /home/remnux/malware/hash_list.txt
malwoverview bazaar dir /home/remnux/malware/samples/
# Triage
malwoverview triage search score:10 | more
malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
malwoverview triage summary 220315-qxzrfsadfl
malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
malwoverview triage dynamic 220315-xmbp7sdbel
malwoverview triage batch /home/remnux/malware/hash_list.txt
malwoverview triage dir /home/remnux/malware/samples/
# URLHaus
malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
malwoverview urlhaus tag Qakbot
malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
# Поиск по IP
malwoverview ip info 8.8.8.8
malwoverview ip shodan 8.8.8.8
malwoverview ip abuse 185.220.100.243
malwoverview ip greynoise 185.220.100.243
malwoverview ip all 8.8.8.8
# Shodan (отдельно)
malwoverview shodan ip 8.8.8.8
malwoverview shodan search "apache"
# Whois
malwoverview whois domain example.com
malwoverview whois ip 8.8.8.8
# Корреляция между сервисами
malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# Извлечение IOC (текст, PDF, email или URL)
malwoverview extract /home/remnux/malware/report.txt
malwoverview extract /home/remnux/malware/report.pdf
malwoverview extract https://example.com/threat-report.html
# Сканирование YARA
malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/
# Запросы CVE к NIST
malwoverview nist 1 "windows" --ncves 50
malwoverview nist 2 CVE-2021-44228
malwoverview nist 3 CRITICAL --ncves 50
malwoverview nist 4 "remote code execution" --ncves 50
# Запросы VulnCheck
malwoverview vulncheck 2 30
malwoverview vulncheck 3 CVE-2021-44228
# Подкоманды в сочетании с глобальными опциями
malwoverview vt hash <sha256> --output-format json
malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview vt behavior <sha256> --attack-map
ИНТЕРАКТИВНЫЙ РЕЖИМ (--interactive):
malwoverview --interactive
# Внутри приглашения (введите "help" для полного списка):
vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
vt file /home/remnux/malware/sample.exe
vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
vt batch /home/remnux/malware/hash_list.txt
vt retrohunt submit /home/remnux/rules/
vt retrohunt list
vt retrohunt status 1712345678-abcdef0123456789
vt livehunt notifications
bazaar yara Windows_Trojan_Emotet
bazaar yaradownload
bazaar yaraextract
bazaar dir /home/remnux/malware/samples/
urlhaus batch /home/remnux/malware/hash_list.txt
urlhaus payloads
triage submit /home/remnux/malware/sample.exe
triage pcap 220315-xmbp7sdbel
malpedia ruleset tlp_white
malpedia meta emotet
malshare types
malshare type PE32
hybrid file /home/remnux/malware/sample.exe
hybrid dir /home/remnux/malware/samples/
threatfox malwarelist
ip batch /home/remnux/malware/ip_list.txt
ip multi 8.8.8.8
ip all 8.8.8.8
crtsh subdomains iana.org
crtsh certs iana.org
android ha
android sendvt com.example.app
yara /home/remnux/rules/ /home/remnux/malware/samples/
iocs /home/remnux/malware/report.pdf
peinfo /home/remnux/malware/samples/
peinfo /home/remnux/malware/samples/ 7.5
sigcheck /home/remnux/malware/suspicious.exe
cache stats
cache prune
set attack on
set enrich claude
export json
export csv results.csv # путь экспорта должен находиться внутри текущего каталога
РЕЖИМ TUI (--tui):
malwoverview --tui
# Выберите сервис на левой панели, введите запрос и нажмите Enter.
# F3 копирует результат, F4 извлекает из него ID, F5 экспортирует
# собранные результаты в json, F6 экспортирует их в csv, Ctrl+L очищает.
# Ctrl+V (или Shift+Insert) вставляет содержимое буфера обмена в поле запроса
# из любого места панели, поэтому хэш можно вставить, не кликая сначала
# по полю.
# Список клавиш выводится над результатами и перезаписывается каждый
# раз при очистке панели, включая начало каждого поиска.
# Пока поле запроса находится в фокусе, выход — Ctrl+Q, потому что сама Q
# должна оставаться вводимой.
ОПЦИИ ПОИСКА УЯЗВИМОСТЕЙ:
# Поиск уязвимостей Windows
malwoverview --nist 1 --NIST "windows" --ncves 50
# Поиск уязвимостей Apache
malwoverview --nist 1 --NIST "apache" --ncves 30
# Поиск уязвимостей Chrome
malwoverview --nist 1 --NIST "chrome" --ncves 25
# Поиск уязвимостей Chromium
malwoverview --nist 1 --NIST "chromium" --ncves 25
# Поиск уязвимостей Linux
malwoverview --nist 1 --NIST "linux" --ncves 25
# Поиск уязвимостей MacOS
malwoverview --nist 1 --NIST "MacOS" --ncves 25
# Поиск уязвимости Log4Shell
malwoverview --nist 2 --NIST "CVE-2021-44228"
# Поиск уязвимости ProxyShell
malwoverview --nist 2 --NIST "CVE-2021-34473"
# Поиск уязвимости Spring4Shell
malwoverview --nist 2 --NIST "CVE-2022-22965"
# Поиск уязвимостей с критической степенью опасности (CRITICAL)
malwoverview --nist 3 --NIST "CRITICAL" --ncves 50
# Поиск уязвимостей с высокой степенью опасности (HIGH)
malwoverview --nist 3 --NIST "HIGH" --ncves 40
# Поиск уязвимостей со средней степенью опасности (MEDIUM)
malwoverview --nist 3 --NIST "MEDIUM" --ncves 30
# Поиск уязвимостей обхода аутентификации
malwoverview --nist 4 --NIST "authentication bypass" --ncves 30
# Поиск уязвимостей удалённого выполнения кода (RCE)
malwoverview --nist 4 --NIST "remote code execution" --ncves 50
# Поиск уязвимостей SQL-инъекций
malwoverview --nist 4 --NIST "sql injection" --ncves 25
# Поиск уязвимостей обхода пути (CWE-22)
malwoverview --nist 5 --NIST "CWE-22" --ncves 30
# Поиск уязвимостей SQL-инъекций (CWE-89)
malwoverview --nist 5 --NIST "CWE-89" ---ncves 40
# Поиск уязвимостей межсайтового скриптинга (CWE-79)
malwoverview --nist 5 --NIST "CWE-79" --ncves 35
# Список доступных индексов VulnCheck (уровень Community/Free)
malwoverview -vc 1
# Получить Known Exploited Vulnerabilities (KEV) - 30 результатов
malwoverview -vc 2 -VC 30
# Получить Known Exploited Vulnerabilities (KEV) - 100 результатов
malwoverview -vc 2 -VC 100
# Поиск конкретного CVE в базе KEV
malwoverview -vc 3 -VC CVE-2021-44228
# Поиск конкретного CVE в базе KEV
malwoverview -vc 3 -VC CVE-2022-22965
# Получить резервную ссылку для загрузки набора данных KEV от VulnCheck
malwoverview -vc 4
# Список последних CVE из базы MITRE
malwoverview -vc 5
# Список последних CVE из базы MITRE - 20 результатов
malwoverview -vc 5 -VC 20
# Список последних CVE из базы NIST NVD2
malwoverview -vc 6
# Список последних CVE из базы NIST NVD2 - 50 результатов
malwoverview -vc 6 -VC 50
# Поиск конкретного CVE в базе MITRE (официальные записи CVE)
malwoverview -vc 7 -VC CVE-2024-21412
# Поиск конкретного CVE в NIST NVD2 (оценки CVSS, CWE, статус CISA KEV)
malwoverview -vc 8 -VC CVE-2024-21412
ЧТО НОВОГО В 8.1.0, НА ПРИМЕРАХВсё, что эта версия добавляет или меняет, — в виде команд, которые можно запускать. Повествовательная версия того же списка — блок 8.1.0 в разделе ИСТОРИЯ ниже.
1. Параметры, изменившие номер (прочтите это первым)
Единственное критическое изменение. Пять параметров загрузки Hybrid Analysis делали одно и то же, поэтому их свели в один, а два следующих параметра сдвинулись вниз:
# Download a sample from Hybrid Analysis (was -a 11, -a 12, -a 13, -a 14 or -a 15)
malwoverview -a 11 -A 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979
# Batch hash check from a file (was -a 16)
malwoverview -a 12 -A /home/remnux/malware/hashes.txt
# Scan every file in a directory (was -a 17)
malwoverview -a 13 -A /home/remnux/malware/samples/
Все остальные параметры сохранили свои номера. Новые номера просто добавляются.
2. Локальный анализ без API-ключа и без сетевых запросов
# Triage a directory: type, size, overlay, overlay size, entropy, signature
malwoverview --peinfo /home/remnux/malware/samples/
# Lower the bar for what counts as packed or encrypted (default 7.0)
malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 6.5
# Skip signature verification on a large sweep
malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
# YARA now accepts a whole rules directory, scanned recursively
malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
3. Authenticode: подписано ли и действительна ли подпись?
# One file: status, signer, issuer, certificate dates, thumbprint, serial
malwoverview --sigcheck /home/remnux/malware/suspicious.exe
# A whole directory, one row per file
malwoverview --sigcheck /home/remnux/malware/samples/
Файл может содержать несколько встроенных подписей — обычно SHA-1 для совместимости плюс SHA-256, — и подписанты часто различаются. Дополнительные подписи в таблице помечены как (+N); чтобы вывести их все, запустите форму с одним файлом. Какую подпись считать определяющей статус, можно выбрать:
# Strongest digest decides (default, and what Windows honours)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode best
# First in file order decides (what sigcheck.exe reports)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode first
# Every signature must verify (strictest)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode all
# Any one signature verifying is enough (most permissive)
malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode any
Собственные данные VirusTotal о подписях теперь тоже отображаются, поэтому поиск по хешу показывает цепочку подписантов, дату подписания и отпечаток каждого сертификата:
# Signature block from VirusTotal, by hash
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979
# Same block when checking a local file
malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
4. Certificate Transparency через crt.sh (без API-ключа)
# Distinct DNS names seen in certificates issued for a domain
malwoverview -ct 1 -CT example.com
# The certificates themselves: identifier, issuer, common name, validity
malwoverview -ct 2 -CT example.com
5. VirusTotal Retrohunt и Livehunt (требуется корпоративный ключ)
# Submit a Retrohunt job from a rules file or a rules directory
malwoverview -v 14 -V /home/remnux/rules/hunting.yar
# List your Retrohunt jobs, optionally filtered by status
malwoverview -v 15
malwoverview -v 15 -V finished
# Status and progress of one job, then the files it matched
malwoverview -v 16 -V 1234abcd-5678-90ef-1234-567890abcdef
malwoverview -v 17 -V 1234abcd-5678-90ef-1234-567890abcdef
# Create a Livehunt ruleset, list your rulesets, list notifications
malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
malwoverview -v 19
malwoverview -v 20
6. Дополнительные источники YARA-правил и как строить поиск на их основе
Поиск по хешу теперь выводит YARA-правила, совпавшие с образцом, — именно отсюда берётся имя правила для следующей команды:
# 1. look a sample up: the report ends with the rules that matched it
malwoverview -b 1 -B 3b89db05cd1e6283a5d23e32eb6a6c17d92953c80c93befa194a0c93a633c1b5
tags: elf Mirai upx-dec
yara rules:
ELF_Mirai
linux_generic_ipv6_catcher
unixredflags3
# 2. take one of those names and pull every other sample it matched
malwoverview -b 13 -B ELF_Mirai
Имена правил также содержатся в самих наборах правил, которые можно скачать и читать локально:
# Download the YARAify rule set from abuse.ch, then extract it.
# Both use -O for the working directory; -b 15 finds the archive there.
malwoverview -b 14 -O /home/remnux/rules/
malwoverview -b 15 -O /home/remnux/rules/
Архив сохраняется как /home/remnux/rules/yaraify-rules.zip и распаковывается в /home/remnux/rules/yaraify-rules/, по одному .yar-файлу на правило. Этот каталог — цель для --yara, а имена его файлов — имена правил:
malwoverview --yara /home/remnux/rules/yaraify-rules/ --yara-target /home/remnux/malware/samples/
Набор правил, собранный от разных авторов, не будет компилироваться без ошибок под каждую версию YARA. Файлы с синтаксическими ошибками перечисляются и пропускаются, а сканирование выполняется с остальными: при прогоне указанного выше набора скомпилировалось 548 из 557 файлов.
# The complete Malpedia YARA ruleset for a TLP level
malwoverview -m 9 -M white
7. Параметры, которые были сломаны, а теперь работают
# -m 1 returned the family list; it now returns family meta information
malwoverview -m 1
# -l 6 lists the file types seen in the last 24 hours, -l 8 lists one of them
malwoverview -l 6
malwoverview -l 8 -L PE32
# -ip 3 and -ip 7 used to be identical; -ip 3 is VirusTotal + OTX,
# -ip 7 queries every configured service (IPInfo was never reached)
malwoverview -ip 3 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
# -j 8 (URLhaus batch hash check) was unreachable
malwoverview -j 8 -J /home/remnux/malware/hashes.txt
8. Машиночитаемый вывод для каждого параметра
json и csv теперь работают во всём инструменте, а не в трети его функций:
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --output-format json
malwoverview --sigcheck /home/remnux/malware/samples/ --output-format csv
malwoverview -b 6 -B 3 --output-format json
# LLM enrichment reaches json and csv too, as a typed record
malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --enrich --output-format json
9. Тихий поиск и вывод, безопасный для вставки
# Do not resolve attacker-controlled hostnames to IP addresses
malwoverview -j 2 -J http://malicious.example.com/payload.bin --no-resolve
# Defang the extracted IOCs so the list can be pasted into a ticket
malwoverview --extract-iocs /home/remnux/malware/report.txt --defang
# The source can equally be a URL, so a published report can be read and
# its IOCs defanged in one step
malwoverview --extract-iocs https://example.com/threat-report.html --defang
# A vendor blog is mostly navigation, analytics and minified JavaScript, so
# the extractor skips <script>, <style> and <svg>, drops links back to the
# source site and to known page furniture, and only reports a domain whose
# last label is a real top-level domain
malwoverview --extract-iocs https://www.fortinet.com/blog/threat-research/dprk-related-campaigns-with-lnk-and-github-c2
# Turn all of that off and report every regex match in the raw source
malwoverview --extract-iocs https://example.com/threat-report.html --no-ioc-filter
10. Управление кэшем
malwoverview --cache-stats
malwoverview --prune-cache
malwoverview --clear-cache
11. Обе интерактивные поверхности открывают доступ ко всем сервисам
# Command-line REPL
malwoverview --interactive
# Full-screen dashboard: 111 services, Ctrl+V pastes, F5 exports json,
# F6 exports csv
malwoverview --tui
ЧТО НОВОГО В 8.0.0 — 8.0.5, НА ПРИМЕРАХ
В 8.0.0 добавили сразу много всего, поэтому команды здесь сгруппированы по назначению, а не по номерам параметров. Версии 8.0.1 — 8.0.5 в основном содержали исправления и приведены в конце. Там, где 8.1.0 позже изменила номер параметра, в команде ниже используется текущий номер и указано, каким номер был раньше.
1. Пять новых сервисов
# URLScan.io (-u): submit a URL, fetch a result by id, search,
# then look up a domain or an IP
malwoverview -u 1 -U https://example.com
malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
malwoverview -u 3 -U task.tags:phishing
malwoverview -u 4 -U example.com
malwoverview -u 5 -U 8.8.8.8
# Shodan (-s): a single IP, or a search query
malwoverview -s 1 -S 8.8.8.8
malwoverview -s 2 -S "apache"
# AbuseIPDB (-ab): IP reputation
malwoverview -ab 1 -AB 185.220.100.243
# GreyNoise (-gn): background internet noise, or aimed at you?
malwoverview -gn 1 -GN 185.220.100.243
# Whois / RDAP (-wh): a domain, then an IP
malwoverview -wh 1 -WH example.com
malwoverview -wh 2 -WH 8.8.8.8
Новые IP-сервисы также доступны через -ip, поэтому один адрес можно проверить сервис за сервисом или сразу всеми:
malwoverview -ip 4 -IP 8.8.8.8
malwoverview -ip 5 -IP 8.8.8.8
malwoverview -ip 6 -IP 8.8.8.8
malwoverview -ip 7 -IP 8.8.8.8
2. Один хеш по нескольким сервисам одной командой
malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
3. Пакетная проверка хешей и сканирование каталогов
# Malware Bazaar: a file of hashes, then a directory of samples
malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
malwoverview -b 12 -B /home/remnux/malware/samples/
# Hybrid Analysis (8.0.0 numbered these -a 16 and -a 17)
malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
malwoverview -a 13 -A /home/remnux/malware/samples/
# Triage
malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
malwoverview -x 9 -X /home/remnux/malware/samples/
4. Извлечение IOC и сканирование YARA
# Pull hashes, IPs, URLs, domains, emails and CVEs out of a report
malwoverview --extract-iocs /home/remnux/malware/report.txt
malwoverview --extract-iocs /home/remnux/malware/report.pdf
malwoverview --extract-iocs https://example.com/threat-report.html
# Scan samples with YARA rules
malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
5. LLM-обогащение любого результата
# Provider taken from the [LLM] section of .malwapi.conf
malwoverview -v 8 -V <hash> --enrich
# Override it per run: claude, gemini, openai or ollama
malwoverview -v 8 -V <hash> --enrich --llm claude
malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm gemini
6. Структурированный вывод, отчёты и сопоставление с ATT&CK
malwoverview -v 8 -V <hash> --output-format json
malwoverview -ip 1 -IP 8.8.8.8 --output-format csv
malwoverview -v 12 -V <hash> --attack-map
malwoverview -v 8 -V <hash> --report html --report-file /home/remnux/report.html
malwoverview -v 8 -V <hash> --report pdf --report-file /home/remnux/report.pdf
7. Кэширование, проксирование и уровень детализации
malwoverview -v 8 -V <hash> --no-cache
malwoverview -v 8 -V <hash> --cache-ttl 86400
malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
malwoverview -v 8 -V <hash> --quiet
malwoverview -v 8 -V <hash> --verbose
8. Две интерактивные поверхности
malwoverview --interactive
malwoverview --tui
9. Что исправили версии 8.0.1 — 8.0.5, в виде команд
# 8.0.1: these take a file path again, not only a hash
malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
malwoverview -a 1 -A /home/remnux/malware/suspicious.exe
malwoverview -l 1 -L ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
# 8.0.2: batch IP check against VirusTotal, Premium then Public API
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
# 8.0.2: Android scans work on current devices again, hashing with SHA256
malwoverview -y 1
malwoverview -y 2
# 8.0.3 and 8.0.4: Claude enrichment works again and is rendered with colour
malwoverview -v 8 -V <hash> --enrich --llm claude
# 8.0.5: overlay and entropy in the directory check and the hash report
malwoverview -d /home/remnux/malware/samples/
malwoverview -v 8 -V <hash>
ИСТОРИЯ
Версия 8.1.0:
Эта версия добавляет YARA-охоту и локальный PE-триаж, исправляет
параметры, которые не делали того, что заявляли, и включает набор
исправлений безопасности.
ВНИМАНИЕ: два параметра изменили номер. Пять параметров загрузки
Hybrid Analysis (-a 11 — -a 15) теперь объединены в один параметр,
-a 11. Пакетная проверка хешей переехала на -a 12 (было -a 16),
а сканирование каталога — на -a 13 (было -a 17). Больше никакие
номера не менялись.
НОВЫЕ ПАРАМЕТРЫ
* --sigcheck: проверка подписей Authenticode для файла или
каталога без API-ключа и без сетевых запросов. Сообщает VALID,
TAMPERED, UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE или N/A
вместе с подписантом, издателем и датами сертификатов.
Перечисляются все встроенные подписи, каждая со своим
алгоритмом дайджеста, отпечатком и серийным номером. Для
проверки требуется pip install malwoverview[signature]; без
него статус будет PRESENT или NONE.
* --sig-verify-mode any|first|all|best: какая подпись определяет
статус файла с несколькими подписями. По умолчанию best.
* --no-signature: пропускает проверку подписей для больших
каталогов.
* --peinfo и --entropy-threshold: локальный PE-триаж файла или
каталога: тип файла, размер, оверлей, размер оверлея, энтропия
и статус подписи, с подсветкой файлов, достигших порога или
превысивших его (по умолчанию 7.0). Рекурсивно, без API-ключа.
* -ct 1|2 и -CT: Certificate Transparency через crt.sh, без
API-ключа. -ct 1 выводит DNS-имена, встречающиеся
в сертификатах, выпущенных для домена; -ct 2 — сами
сертификаты.
* -v 14 — -v 20: VirusTotal Retrohunt и Livehunt. Отправка
задания, список заданий, отслеживание задания, список
совпавших файлов, создание набора правил, список наборов
правил и список уведомлений. Требуется премиум-ключ.
* -b 13, -b 14 и -b 15: поиск Malware Bazaar по имени
YARA-правила, а также загрузка и извлечение набора правил
YARAify.
* -m 9: загрузка набора YARA-правил Malpedia для уровня TLP.
* -l 8: выводит хеши файлов типа MalShare, заданного через -L.
* -j 8: пакетная проверка хешей URLhaus, до которой раньше
не добирался ни один параметр.
* --cache-stats, --prune-cache и --clear-cache.
* --no-resolve: не разрешает и не геолоцирует имена хостов,
показываемые параметрами -j 2 и -j 3.
* --defang: выводит IOC, перечисленные --extract-iocs, в виде