Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malwoverview — Malwoverview — это инструмент первичного реагирования для охоты за угрозами с использованием VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST и VulnCheck. Поддерживает обогащение с помощью LLM, извлечение IOC, YARA-сканирование и анализ Android. | Kitploit
Инструменты/GitHubGitHub/alexandreborges/malwoverview
Безопасность AndroidУправление индикаторами компрометации (IOC)OSINT (Разведка открытых источников)Анализ уязвимостейСбор информацииАнализ вредоносных программРазведка угрозТоп в OSINT (Разведка открытых источников) №10

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

GitHubalexandreborges/malwoverview

malwoverview

Репозиторий
4.1k55115 дней назадПроверено Kitploit

Malwoverview — это инструмент первичного реагирования для охоты за угрозами с использованием VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST и VulnCheck. Поддерживает обогащение с помощью LLM, извлечение IOC, YARA-сканирование и анализ Android.

Поделиться

Malwoverview

GitHub release (latest by date) GitHub last commit GitHub Release Date GitHub GitHub stars Twitter Follow Downloads Downloads/Total CodeQL

Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text Alt text

root@kitploit:~
  Copyright (C)  2018-2026 Alexandre Borges (https://exploitreversing.com) 

  Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять
  её в соответствии с условиями Стандартной общественной лицензии GNU (GNU General Public License),
  опубликованной Фондом свободного программного обеспечения, либо версии 3 этой лицензии, либо
  (по вашему выбору) любой более поздней версии.

  Эта программа распространяется в надежде, что она будет полезной,
  но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; без даже подразумеваемой гарантии
  КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ. См.
  Стандартную общественную лицензию GNU для получения более подробной информации.

  См. Стандартную общественную лицензию GNU на <http://www.gnu.org/licenses/>.

Текущая версия: 8.1.0 (Кодовое имя: Revolutions)

root@kitploit:~
 Важное примечание: Malwoverview по умолчанию НЕ отправляет образцы на какие-либо endpoints,
 поэтому он соблюдает возможные соглашения о неразглашении (NDA). Существуют отдельные опции,
 которые явно отправляют образцы, но эти опции описаны в справке.

О ПРОЕКТЕ

Malwoverview.py — это инструмент первой реакции для threat hunting, который выполняет первоначальную и быструю триаж вредоносных образцов, URL-адресов, IP-адресов, доменов, семейств вредоносных программ, IOC и хэшей. Кроме того, Malwoverview умеет получать отчёты о динамическом и статическом поведении, отправлять и скачивать образцы из нескольких endpoints. Коротко говоря, он работает как клиент для основных существующих песочниц.

Этот инструмент предназначен для:

  1. Определять похожие исполняемые вредоносные образцы (PE/PE+) в соответствии с таблицей импорта (imphash) и группировать их по разным цветам (обратите внимание на второй столбец вывода). Таким образом, цвета имеют значение!
  2. Показывать информацию о хэшах в движках Virus Total, Hybrid Analysis, Malshare, Polyswarm, URLhaus, Alien Vault, Malpedia и ThreatCrowd.
  3. Определять, содержат ли вредоносные образцы overlay, и, при желании, извлекать его.
  4. Проверять подозрительные файлы в Virus Total, Hybrid Analysis и Polyswarm.
  5. Проверять URL-адреса в движках Virus Total, Malshare, Polyswarm, URLhaus и Alien Vault.
  6. Скачивать вредоносные образцы из движков Hybrid Analysis, Malshare, URLHaus, Polyswarm и Malpedia.
  7. Отправлять вредоносные образцы в VirusTotal, Hybrid Analysis и Polyswarm.
  8. Показывать список последних подозрительных URL-адресов из URLHaus.
  9. Показывать список последних payload-файлов из URLHaus.
  10. Искать конкретные payload-файлы в Malshare.
  11. Искать похожие payload-файлы (PE32/PE32+) в движке Polyswarm.
  12. Классифицировать все файлы в каталоге, выполняя поиск информации в Virus Total и Hybrid Analysis.
  13. Создавать отчёты о подозрительном домене с использованием разных движков, таких как VirusTotal, Malpedia и ThreatCrowd.
  14. Проверять APK-пакеты непосредственно с Android-устройств в Hybrid Analysis и Virus Total.
  15. Отправлять APK-пакеты непосредственно с Android-устройств в Hybrid Analysis и Virus Total.
  16. Показывать URL-адреса, связанные с указанным пользователем тегом, из URLHaus.
  17. Показывать payload-файлы, связанные с тегом (сигнатурой), из URLHaus.
  18. Показывать информацию об IP-адресе из Virus Total, Alien Vault, Malpedia и ThreatCrowd.
  19. Показывать информацию об IP-адресах, доменах и URL-адресах из Polyswarm.
  20. Выполнять мета-поиск в Polyswarm Network по нескольким критериям: imphash, IPv4, домен, URL и семейство вредоносных программ.
  21. Собирать информацию для threat hunting из AlienVault по разным критериям.
  22. Собирать информацию для threat hunting из Malpedia по разным критериям.
  23. Собирать информацию для threat hunting из Malware Bazaar по разным критериям.
  24. Собирать информацию об IOC из ThreatFox по разным критериям.
  25. Собирать информацию для threat hunting из Triage по разным критериям.
  26. Получать оценку хэшей из заданного файла в Virus Total.
  27. Отправлять большие файлы (>= 32 МБ) в Virus Total.
  28. Malwoverview использует Virus Total API v.3, поэтому больше не существует ни одной опции, использующей v.2.
  29. Получать информацию об указанном IP-адресе из сервиса IPInfo.
  30. Получать объединённую информацию об указанном IP-адресе из нескольких сервисов.

УЧАСТНИКИ ПРОЕКТА

root@kitploit:~
  Alexandre Borges (https://github.com/alexandreborges) | владелец проекта и основной разработчик
  Artur Marzano (https://github.com/Macmod) | со-основной разработчик
  Corey Forman (https://github.com/digitalsleuth) | отвечает за интеграцию с REMnux
  Christian Clauss (https://github.com/cclauss)

КАК ВНЕСТИ ВКЛАД В ЭТОТ ПРОЕКТ

Начиная с версии 6.0.0 существует новая ветка с именем «dev». Все вклады и предложения должны вноситься в эту ветку «dev».

Специалисты, желающие внести вклад, должны открыть issue, описав предлагаемое улучшение и то, как оно сделает проект лучше. После того как оно будет принято, автор получит разрешение отправить PR, который будет протестирован.

После тестирования всех изменений новая версия Malwoverview переносится в ветку master, и создаётся новый Python-пакет.

УСТАНОВКА

Этот инструмент протестирован на REMnux, Ubuntu, Kali Linux, macOS и Windows. Malwoverview можно установить, выполнив следующую команду:

root@kitploit:~
  * pip3.11 install git+https://github.com/alexandreborges/malwoverview
  
  или...
  
  * python -m pip install -U malwoverview

Если вы хотите установить Malwoverview на macOS, необходимо выполнить следующие команды:

root@kitploit:~
  * /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
  * brew install libmagic
  * pip3 install urllib3==1.26.6
  * pip3 install -U malwoverview
  * Добавьте каталог с бинарными файлами Python в переменную PATH, отредактировав файл .bash_profile в вашем домашнем 
    каталоге. Пример:

      export PATH=$PATH:/Users/alexandreborges/Library/Python/3.9/bin

  * Выполните: . ./.bash_profile

Если вы устанавливаете Malwoverview на Windows, убедитесь, что следующие условия выполняются
ПОСЛЕ установки Malwoverview:

root@kitploit:~
  * python-magic НЕ установлен. (pip show python-magic)
  * python-magic-bin установлен. (pip show python-magic-bin)

Примечание: Рекомендуется сохранять .malwapi.conf перед любым обновлением!

Дополнительные возможности

Некоторые функции требуют дополнительных зависимостей. Устанавливайте их по мере необходимости:

root@kitploit:~
  * Сканирование YARA:   pip install malwoverview[yara]
  * Проверка подписей:   pip install malwoverview[signature]
  * Экспорт отчётов PDF: pip install malwoverview[pdf]
  * Панель TUI:          pip install malwoverview[tui]
  * Все дополнения:      pip install malwoverview[all]

ТРЕБУЕМЫЕ API

Вы можете начать использовать Malwoverview, не вставляя все API-ключи. Однако, чтобы использовать все возможности Malwoverview, необходимо вставить соответствующие API-ключи следующих сервисов: VirusTotal, Hybrid Analysis, URLHaus, Malshare, Polyswarm, Alien Vault, Malpedia, Triage, IPInfo, Malware Bazaar, ThreatFox, VulnCheck, Shodan, AbuseIPDB, GreyNoise и URLScan.io в файл конфигурации .malwapi.conf, который должен находиться (или быть создан) в домашнем каталоге (/home/[username] или /root в Linux, и C:\Users[username] в Windows. Кроме того, пользователи могут создать собственный файл конфигурации и указать его с помощью опции -c.

Важно: если файла .malwapi.conf нет в вашем домашнем каталоге, вы должны его создать!

  • Особое примечание об Alien Vault: перед использованием опции -n 1 необходимо подписаться на pulses на веб-сайте Alien Vault.

  • Особое примечание о Malshare и Shodan: оба сервиса требуют, чтобы их API-ключ передавался в самом URL, и ни один из них не документирует альтернативу в виде заголовка или тела запроса (endpoint hashlookup сервиса Malshare использует POST, но ключ по-прежнему передаётся в строке запроса). Malwoverview заменяет эти два ключа на [REDACTED] во всех выводимых сообщениях об ошибках, поэтому они не попадают в вывод, который вы вставляете в отчёт об ошибке, но ключ по-прежнему фиксируется в журналах доступа этих сервисов и в любом прокси, завершающем TLS между вами и ними. Считайте оба ключа раскрытыми оператору сервиса и ротируйте их, как и любые другие учётные данные.

Файл конфигурации .malwapi.conf имеет следующий формат:

root@kitploit:~
  [VIRUSTOTAL]
  VTAPI = 

  [HYBRID-ANALYSIS]
  HAAPI = 

  [MALSHARE]
  MALSHAREAPI = 

  [HAUSSUBMIT]
  HAUSSUBMITAPI =

  [POLYSWARM]
  POLYAPI = 

  [ALIENVAULT]
  ALIENAPI = 

  [MALPEDIA]
  MALPEDIAAPI =

  [TRIAGE]
  TRIAGEAPI =

  [IPINFO]
  IPINFOAPI =  
  
  [BAZAAR]
  BAZAARAPI = 

  [THREATFOX]
  THREATFOXAPI = 

  [VULNCHECK]
  VULNCHECKAPI =

  [URLHAUS]
  URLHAUSAPI =

  [SHODAN]
  SHODANAPI =

  [ABUSEIPDB]
  ABUSEIPDBAPI =

  [GREYNOISE]
  GREYNOISEAPI =

  [URLSCANIO]
  URLSCANIOAPI =

  [LLM]
  PROVIDER = claude
  CLAUDE_API_KEY =
  CLAUDE_MODEL = claude-opus-4-8
  GEMINI_API_KEY =
  OPENAI_API_KEY =
  OPENAI_MODEL = gpt-4o-mini
  OLLAMA_URL = http://localhost:11434
  OLLAMA_MODEL = llama3.1

API-ключи можно запросить на соответствующих веб-сайтах сервисов:

  1. Virus Total (бесплатное и платное API): https://www.virustotal.com/gui/join-us
  2. Hybrid Analysis: https://www.hybrid-analysis.com/signup
  3. Malshare: https://malshare.com/doc.php
  4. URLHaus: https://urlhaus.abuse.ch/api/#account
  5. Polyswarm: https://docs.polyswarm.io/consumers
  6. Alien Vault: https://otx.alienvault.com/api
  7. Malpedia: здесь нет открытой регистрации, но вы можете запросить учётную запись напрямую через Twitter (личным сообщением) или по электронной почте для обратной связи. Twitter-аккаунт Malpedia — @malpedia.
  8. Malware Bazaar: https://bazaar.abuse.ch/api/#auth\_key
  9. ThreatFox: https://threatfox.abuse.ch/api/#auth\_key
  10. Triage: https://tria.ge/signup.
  11. IPInfo: https://ipinfo.io/
  12. VulnCheck: https://vulncheck.com/signin (доступен уровень Community/Free)
  13. Shodan: https://account.shodan.io/register
  14. AbuseIPDB: https://www.abuseipdb.com/register
  15. GreyNoise: https://viz.greynoise.io/signup
  16. URLScan.io: https://urlscan.io/user/signup

LLM-провайдеры обогащения (дополнительно)

Malwoverview поддерживает обогащение угроз с помощью LLM через флаг --enrich. После любого запроса к результату добавляется сгенерированная ИИ оценка угрозы с уровнем риска, определением семейства вредоносных программ, сопоставлением MITRE ATT&CK и рекомендациями аналитика.

Поддерживаются три провайдера. Настройте один из них в разделе [LLM] файла .malwapi.conf:

18. Anthropic Claude (платный, наилучшее качество)

root@kitploit:~
  Наилучшие результаты для анализа threat intelligence. Точно определяет семейства вредоносных
  программ, сопоставляет точные техники MITRE ATT&CK и даёт практические рекомендации,
  основанные на реальных знаниях об угрозах.

  Настройка:
  a) Создайте API-аккаунт на https://console.anthropic.com/ (отдельно от
     подписки claude.ai)
  b) Перейдите в Settings → Billing → Add credit (минимум $5, оплата по факту использования)
  c) Перейдите в Settings → API Keys → Create Key
  d) Скопируйте ключ (начинается с sk-ant-api03-...)
  e) Настройте .malwapi.conf:

        [LLM]
        PROVIDER = claude
        CLAUDE_API_KEY = sk-ant-api03-your-key-here
        CLAUDE_MODEL = claude-opus-4-8

  CLAUDE_MODEL необязателен и по умолчанию равен claude-opus-4-8. Распространённые варианты:
  - claude-opus-4-8    — наилучшее качество (по умолчанию)
  - claude-sonnet-4-6  — оптимальный баланс качества и стоимости
  - claude-haiku-4-5   — самый быстрый и дешёвый

  Стоимость: примерно $0.02-0.04 за один вызов обогащения при использовании модели Opus
  по умолчанию (меньше с Sonnet или Haiku). Кредита в $5 хватает примерно на 125-250
  вызовов обогащения на модели Opus.

19. Google Gemini (требуется биллинг)

root@kitploit:~
  Результаты хорошего качества. Требуется биллинговый аккаунт Google Cloud.

  Настройка:
  a) Перейдите на https://aistudio.google.com/apikeys
  b) Войдите с помощью аккаунта Google
  c) Нажмите Create API Key → скопируйте ключ
  d) Включите биллинг: нажмите ссылку проекта рядом с вашим ключом → Google Cloud
     Console → Billing → Link a billing account
  e) Настройте .malwapi.conf:

        [LLM]
        PROVIDER = gemini
        GEMINI_API_KEY = your-gemini-key-here
        GEMINI_MODEL = gemini-2.0-flash

  Примечание: бесплатный тариф имеет низкий лимит запросов (2-5 запросов в минуту). Для
  более высоких лимитов включите биллинг с оплатой по факту использования.

20. OpenAI (платный)

root@kitploit:~
  Результаты хорошего качества при использовании моделей GPT. Требуется аккаунт OpenAI
  с API-кредитами.

  Настройка:
  a) Создайте аккаунт на https://platform.openai.com/signup
  b) Перейдите на https://platform.openai.com/api-keys → Create new secret key
  c) Добавьте биллинг на https://platform.openai.com/settings/organization/billing
  d) Настройте .malwapi.conf:

        [LLM]
        PROVIDER = openai
        OPENAI_API_KEY = sk-your-key-here
        OPENAI_MODEL = gpt-4o-mini

  Доступные модели:
  - gpt-4o-mini  — самый дешёвый (~$0.002 за обогащение), хорошее качество (по умолчанию)
  - gpt-4o       — лучшее качество (~$0.01 за обогащение)

21. Ollama (бесплатный, локальный, приватный)

root@kitploit:~
  Работает полностью на вашей машине. API-ключ не нужен, данные не покидают вашу
  систему. Подходит для сред, где отправка данных об угрозах в облачные API
  запрещена. Качество зависит от выбранной модели.

  Настройка:
  a) Скачайте и установите Ollama с https://ollama.com/download
     (доступен для Windows, Linux и macOS)
  b) Откройте терминал и загрузите модель:

        ollama pull qwen2.5:14bRecommended models:
     - qwen2.5:14b  — Лучшее качество при разумном размере (9 ГБ, требуется 16 ГБ ОЗУ)
     - llama3.1:8b  — Хорошее качество, меньше размер (5 ГБ, требуется 8 ГБ ОЗУ)
     - llama3.1:70b — Отличное качество, большой размер (40 ГБ, требуется 48 ГБ ОЗУ)

  c) Ollama запускается автоматически и принимает запросы на http://localhost:11434
  d) Настройте .malwapi.conf:

        [LLM]
        PROVIDER = ollama
        OLLAMA_URL = http://localhost:11434
        OLLAMA_MODEL = qwen2.5:14b

  Производительность: GPU с 12+ ГБ видеопамяти обеспечивает быстрые ответы (5-10 с).
  Только CPU работает медленнее (30-60 с), но функционален. Более крупные модели (14b, 70b)
  требуют больше видеопамяти и могут выйти по тайм-ауту на CPU при недостатке
  памяти. Модель llama3.1:8b рекомендуется для машин с
  ограниченной видеопамятью (6 ГБ или менее).

Ожидаемое время ответа:

root@kitploit:~
  - Claude API:  3-8 секунд
  - Gemini API:  3-8 секунд
  - Ollama (GPU с достаточным объёмом видеопамяти): 5-15 секунд
  - Ollama (только CPU, модель 8b): 30-60 секунд
  - Ollama (только CPU, модель 14b+): 60-300 секунд

Примеры использования:

root@kitploit:~
  # CLI: append --enrich to any query
  malwoverview -v 8 -V <hash> --enrich
  malwoverview -ip 1 -IP 8.8.8.8 --enrich
  malwoverview --correlate-hash <hash> --enrich

  # Interactive REPL: toggle enrichment on/off or switch provider
  malwoverview --interactive
  malwoverview> set enrich on                    # use provider from config
  malwoverview> set enrich claude                # switch to Claude
  malwoverview> set enrich ollama                # switch to Ollama
  malwoverview> set enrich openai                # switch to OpenAI
  malwoverview> set enrich off                   # disable enrichment
  malwoverview> vt hash <hash>                   # malware analysis + enrichment
  malwoverview> nist cve CVE-2024-3400           # CVE lookup + enrichment
  malwoverview> vulncheck cve CVE-2024-3400      # VulnCheck + enrichment

  # TUI: click the Enrich button to cycle through providers
  #   Enrich (OFF) → claude → gemini → openai → ollama → OFF
  #   Green button  = provider active and configured
  #   Yellow button = provider selected but API key missing
  #   Default button = enrichment disabled
  malwoverview --tui

Примечание об API-запросах к MALPEDIA:

Предоставление услуги и одобрение заявки основаны на проверке сообществом. Поэтому рекомендуется отправлять API-запрос с вашего рабочего адреса электронной почты, а не с публичного/бесплатного (Gmail, Outlook и т. п.). Кроме того, было бы отлично, если бы вы предоставили больше информации о себе (LinkedIn, X/Twitter, Mastodon, BlueSky и т. д.), так как это упростит проверку вашей личности, профессионального профиля и подлинности, ускорив одобрение вашего запроса.


Примечание о Triage:

Каждая операция Triage основана на Triage ID каждого артефакта, поэтому вам нужно использовать "-x 1 -X <attribute>:<value>" для поиска правильного ID артефакта, а затем использовать эту информацию об ID с остальными параметрами Triage (-x [2-7]), чтобы получить больше информации об угрозах из конечной точки Triage.


Примечание об URLHaus, Malware Bazaar и Threat Fox:

Начиная со второй половины 2025 года для использования сервисов URLHaus, Malware Bazaar и Threat Fox потребуется Auth-Key (API).


Примечание о цвете фона терминала:

Malwoverview был написан для вывода данных на тёмном фоне терминала. Однако существует параметр -o 0, который изменяет и адаптирует цвета вывода для светлого фона.


Чтобы проверить установку, выполните:

root@kitploit:~
   malwoverview --help
   

Дополнительная информация доступна на:

root@kitploit:~
   (PYPI.org repository) https://pypi.org/project/malwoverview/
   (Github) https://github.com/alexandreborges/malwoverview

Если вы хотите выполнить ручную установку (обычно это не требуется), потребуется выполнить несколько шагов, как показано в следующем подразделе.

РУЧНАЯ УСТАНОВКА (REMnux и Ubuntu)

  1. Python версии 3.11 или новее (Только Python 3.x !!! Не работает с Python 2.7)

    root@kitploit:~
    $ apt-get install python3.11  (for example)
    
  2. Python-magic.

    Чтобы установить пакет python-magic, выполните следующую команду:

    root@kitploit:~
    $ pip3.11 install python-magic
    

    Или вы можете скомпилировать его из репозитория GitHub:

    root@kitploit:~
    $ git clone https://github.com/ahupp/python-magic
    $ cd python-magic/
    $ python3.11 setup.py build
    $ python3.11 setup.py install
    

    Поскольку существуют серьёзные проблемы, связанные с наличием двух версий пакета python-magic, рекомендуется установить его из GitHub (вторая процедура выше) и скопировать файл magic.py в ТУ ЖЕ директорию, где находится инструмент malwoverview.

  3. Установите все необходимые Python-пакеты:

    root@kitploit:~
    $ pip3.11 install -r requirements.txt
    
    ИЛИ
    
    $ pip3.11 install -U pefile
    $ pip3.11 install -U colorama
    $ pip3.11 install -U simplejson
    $ pip3.11 install -U python-magic
    $ pip3.11 install -U requests
    $ pip3.11 install -U validators
    $ pip3.11 install -U geocoder
    $ pip3.11 install -U polyswarm-api
    $ pip3.11 install -U pathlib
    $ pip3.11 install -U configparser
    
  4. Для проверки Android-устройства необходимо установить инструмент "adb":

    root@kitploit:~
    $ sudo apt get install adb
    

    Примечание: перед использованием опций Android проверьте:

    root@kitploit:~
    * Если инструмент adb указан в переменной окружения PATH.
    * Если система авторизовала доступ к устройству с помощью "adb devices -l"
    

СПРАВКА

usage: python malwoverview.py -c -d -o <0|1> -v <1-20> -V -a <1-13> -A -l <1-8> -L <hash|file type> -j <1-8> -J -p <1-8> -P -y <1-5> -Y -n <1-5> -N -m <1-9> -M -b <1-15> -B -x <1-9> -X -ip <1-8> -IP -O --nist <1-5> --NIST -vc <1-8> -VC -s <1-2> -S -ab <1> -AB -gn <1> -GN -wh <1-2> -WH -ct <1-2> -CT -u <1-5> -U --correlate-hash --extract-iocs <file|url> --yara --yara-target --peinfo <file|directory> --entropy-threshold --sigcheck <file|directory> --no-signature --sig-verify-mode <any|first|all|best> --output-format text|json|csv --proxy --quiet --verbose --no-cache --cache-ttl --cache-stats --prune-cache --clear-cache --no-resolve --defang --no-ioc-filter --report html|pdf --interactive --tui --attack-map

Malwoverview — это инструмент первичного реагирования для охоты за угрозами, написанный Alexandre Borges.

ПАРАМЕТРЫ MALWARE: Параметры анализа вредоносных программ и запросов разведывательной информации

root@kitploit:~
-h, --help

	+ показать это справочное сообщение и выйти

-c CONFIG FILE, --config CONFIG FILE

	+ Использовать пользовательский файл конфигурации для указания API.

-d DIRECTORY, --directory DIRECTORY

	+ Указывает каталог с образцами вредоносных программ для проверки в VIRUS TOTAL.
	+ Используйте параметр -D, чтобы указать, используете ли вы публичный VT API или Premium 
	VT API.

-o BACKGROUND, --background BACKGROUND

	+ Адаптирует цвета вывода для терминала со светлым цветом фона. 
	+ По умолчанию используется тёмный цвет фона терминала.

-v VIRUSTOTAL, --virustotal_option VIRUSTOTAL

	+ -v 1: для файла, переданного через параметр -V, запрашивает базу данных VIRUS TOTAL (API v.3)
		  чтобы получить отчёт для указанного файла через параметр -V.
	+ v 2: показывает антивирусный отчёт для указанного файла через параметр -V (API v.3);
	+ v 3: аналогично -v2, но также показываются IAT и EAT двоичного файла (API v.3); 
	+ v 4: извлекает overlay; 
	+ v 5: отправляет URL на сканирование VT; 
	+ v 6: отправляет IP-адрес в Virus Total; 
	+ v 7: получает отчёт по указанному домену от Virus Total; 
	+ v 8: проверяет заданный хэш в Virus Total; 
	+ v 9: отправляет образец в VT (до 32 МБ). Для указания целевого файла в Windows используйте 
		   прямую косую черту. Требует передачи файла образца с параметром -V; 
	+ -v 10: проверяет хэши из указанного файла через параметр -V. Этот параметр использует 
			публичный VT API v.3;
	+ -v 11: проверяет хэши из указанного файла через параметр -V. Этот параметр использует 
			Premium API v.3; 
	+ -v 12: показывает информацию о поведении образца по хэшу, переданному через параметр -V. 
			Этот параметр использует VT API v.3; -v 13: отправляет БОЛЬШИЕ файлы (более 32 МБ)
			в VT с использованием API v.3;
	+ -v 14: отправляет задание Retrohunt с использованием файла YARA-правил или каталога правил, 
			переданного через -V (VT проверяет по этим правилам образцы, полученные за последние 
			месяцы);
	+ -v 15: выводит список ваших заданий Retrohunt, при необходимости отфильтрованных по статусу, 
			переданному через -V (starting, running, aborting, aborted или finished);
	+ -v 16: показывает статус и ход выполнения задания Retrohunt, идентификатор которого 
			передан через -V;
	+ -v 17: выводит список файлов, сопоставленных заданием Retrohunt, идентификатор которого передан через -V;
	+ -v 18: создаёт набор правил Livehunt из файла YARA-правил или каталога правил, 
			переданного через -V (после этого VT сопоставляет с ним каждую новую отправку);
	+ -v 19: выводит список ваших наборов правил Livehunt;
	+ -v 20: выводит список ваших уведомлений Livehunt. Для параметров с 14 по 20 требуется ключ VT с 
			привилегиями premium (enterprise);

-V VIRUSTOTAL_ARG, --virustotal_arg VIRUSTOTAL_ARG

	+ Предоставляет аргумент для параметра -v. Если указано "-v 1"–"-v 4", то -V должен быть
	путём к файлу; если "-v 5", то -V должен быть URL; если "-v 6", то -V должен
	быть IP-адресом; если "-v 7", то -V должен быть доменом; если "-v 8", то
	-V должен быть хэшем (MD5/SHA1/SHA256); если "-v 9" или "-v 13", то -V должен
	быть путём к файлу для отправки; если "-v 10" или "-v 11", то -V должен быть файлом,
	содержащим хэши (по одному в строке); если "-v 12", то -V должен быть хэшем для
	анализа поведения; если "-v 14" или "-v 18", то -V должен быть файлом YARA-правил
	или каталогом правил; если "-v 15", то -V может быть статусом задания;
	если "-v 16" или "-v 17", то -V должен быть идентификатором задания Retrohunt.

-a HYBRID_ANALYSIS, --hybrid_option HYBRID_ANALYSIS

	+ Этот параметр получает отчёты из HYBRID ANALYSIS, скачивает образцы и отправляет
	образцы на анализ. 
	+ Возможные значения: 
		+ 1: получает отчёт для заданного хэша или образца из среды Windows 7 32-bit; 
		+ 2: получает отчёт для заданного хэша или образца из среды Windows 7 32-bit 
		(HWP Support); 
		+ 3: получает отчёт для заданного хэша или образца из среды Windows 64-bit; 
		+ 4: получает отчёт для заданного хэша или образца из среды Android; 
		+ 5: получает отчёт для заданного хэша или образца из среды Linux 64-bit; 
		+ 6: отправляет образец в среду Windows 7 32-bit; 
		+ 7. отправляет образец в среду Windows 7 32-bit с поддержкой HWP; 
		+ 8. отправляет образец в среду Windows 7 64-bit;
		+ 9. отправляет образец в среду Android; 
		+ 10. отправляет образец в среду Linux 64-bit;
		+ 11. скачивает образец для заданного хэша (сохранённый образец одинаков 
		независимо от среды песочницы, поэтому один параметр 
		заменяет прежние параметры с 11 по 15); 
		+ 12. пакетная проверка хэшей из файла (по одному хэшу в строке); 
		+ 13. сканирование каталога — вычисляет SHA256 для каждого файла и проверяет 
		в Hybrid Analysis.

-A SUBMIT_HA, --ha_arg SUBMIT_HA

	+ Предоставляет аргумент для параметра -a из HYBRID ANALYSIS. Если "-a 1"–
	"-a 5", то -A должен быть хэшем или путём к файлу (определяется автоматически); если "-a 6"
	–"-a 10", то -A должен быть путём к файлу для отправки; если "-a 11", то -A
	должен быть хэшем для скачивания; если "-a 12", то -A должен быть файлом,
	содержащим хэши (по одному в строке); если "-a 13", то -A должен быть путём
	к каталогу для сканирования.

-D VT_PUBLIC_PREMIUM, --vtpubpremium VT_PUBLIC_PREMIUM

	+ Этот параметр должен использоваться вместе с параметром -d. 
	+ Возможные значения: 
		+ <0> используется Premium VT API v3 (по умолчанию); 
		+ <1> используется Public VT API v3.
		
-l MALSHARE_HASHES, --malsharelist MALSHARE_HASHES

	+ Этот параметр скачивает образец и показывает хэши определённого типа
	за последние 24 часа из репозитория MALSHARE. 
	+ Возможные значения: 
		+ 1: скачать образец; 
		+ 2: PE32 (по умолчанию) ; 
		+ 3: ELF ; 
		+ 4: Java; 
		+ 5: PDF ; 
		+ 6: вывести список типов файлов, доступных за последние 24 часа (и сколько 
		образцов каждого типа); 
		+ 7: список хэшей за последние 24 часа; 
		+ 8: вывести хэши типа файла, переданного с помощью -L (используйте -l 6, 
		чтобы узнать допустимые типы файлов).

-L MALSHARE_HASH_SEARCH, --malshare_hash MALSHARE_HASH_SEARCH

	+ Предоставляет хэш в качестве аргумента для скачивания образца из репозитория 
	MALSHARE (-l 1) или, при использовании с -l 8, тип файла, хэши которого 
	нужно вывести.
	
-j HAUS_OPTION, --haus_option HAUS_OPTION

	+ Этот параметр получает информацию из URLHaus в зависимости от переданного значения: 
		+ 1: выполняет скачивание указанного образца; 
		+ 2: запрашивает информацию об 
		указанном хэше; 
		+ 3: ищет информацию об указанном URL; 
		+ 4: ищет вредоносный URL по заданному тегу (с учётом регистра); 
		+ 5: ищет полезные нагрузки (payloads) по тегу; 
		+ 6: получает список ссылок для скачивания недавних полезных нагрузок; 
		+ 7: получает список недавних вредоносных URL; 
		+ 8: пакетная проверка хэшей из файла (по одному хэшу в строке).

-J HAUS_ARG, --haus_arg HAUS_ARG

	+ Предоставляет аргумент для параметра -j из URLHaus. Если "-j 1", то -J должен
	быть SHA256-хэшем для скачивания образца; если "-j 2", то -J должен быть
	хэшем (MD5/SHA1/SHA256) для поиска; если "-j 3", то -J должен быть URL для
	проверки; если "-j 4", то -J должен быть тегом (с учётом регистра); если "-j 5", то
	-J должно быть именем сигнатуры.

-p POLY_OPTION, --poly_option POLY_OPTION

	+ (Только для Linux) Этот параметр связан с операциями POLYSWARM:
		+ 1. ищет информацию, связанную с заданным хэшем, переданным через параметр -P; 
		+ 2. отправляет образец, переданный через параметр -P, на анализ движком Polyswarm; 
		+ 3. скачивает образец из Polyswarm, указав хэш через параметр -P.
		Внимание: Polyswarm ограничивает максимум 20 образцами в месяц; 
		+ 4. ищет похожие образцы по файлу образца, переданному через параметр -P;
		+ 5. ищет образцы, связанные с указанным IP-адресом, через параметр -P; 
		+ 6. ищет образцы, связанные с заданным доменом, переданным через параметр -P; 
		+ 7. ищет образцы, связанные с указанным URL, через параметр -P; 
		+ 8. ищет образцы, связанные с указанным семейством вредоносных программ, переданным через параметр -P.

-P POLYSWARM_ARG, --poly_arg POLYSWARM_ARG

	+ (Только для Linux) Предоставляет аргумент для параметра -p из POLYSWARM.

-y ANDROID_OPTION, --android_option ANDROID_OPTION

	+ Этот параметр ANDROID имеет несколько возможных значений: 
		+ <1>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB, 
		в Hybrid Analysis с использованием многопоточности. Примечания: Android-устройство не 
		должно быть рутировано, и в системе должен присутствовать инструмент adb в переменной 
		окружения PATH; 
		+ <2>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB,
		в VirusTotal с использованием Public API (медленнее из-за задержки 60 секунд на каждые 
		4 хэша). Примечания: Android-устройство не должно быть рутировано, и в системе 
		должен присутствовать инструмент adb в переменной окружения PATH; 
		+ <3>: проверяет все сторонние APK-пакеты на Android-устройстве, подключённом через USB, 
		в VirusTotal с использованием многопоточности (только для Private Virus API). Примечания: 
		Android-устройство не должно быть рутировано, и в системе должен присутствовать инструмент adb 
		в переменной окружения PATH; 
		+ <4> отправляет сторонний APK с вашего Android-устройства, подключённого через USB, 
		в Hybrid Analysis; 
		+ 5. отправляет сторонний APK с вашего Android-устройства, подключённого через USB, в Virus-Total.

-Y ANDROID_ARG, --android_arg ANDROID_ARG

	+ Этот параметр предоставляет аргумент для -y из ANDROID.

-n ALIENVAULT, --alienvault ALIENVAULT

	+ Проверяет различные данные из ALIENVAULT. Возможные значения: 
		+ 1: получить подписанные pulses; 
		+ 2: получить информацию об IP-адресе; 
		+ 3: получить информацию о домене; 
		+ 4: получить информацию о хэше; 
		+ 5: получить информацию об URL.

-N ALIENVAULT_ARGS, --alienvaultargs ALIENVAULT_ARGS

	+ Предоставляет аргумент для параметра -n из ALIENVAULT. Если "-n 1", то -N
	должно быть количеством подписанных pulses для получения; если "-n 2", то -N
	должен быть IP-адресом; если "-n 3", то -N должен быть доменом; если "-n 4",
	то -N должен быть хэшем (MD5/SHA256); если "-n 5", то -N должен быть URL.

-m MALPEDIA, --malpedia MALPEDIA

	+ Этот параметр связан с MALPEDIA и имеет разные значения в зависимости от 
	выбранного значения. А именно:
		+ 1: вывести метаинформацию для всех семейств; 
		+ 2: вывести идентификаторы всех акторов; 
		+ 3: вывести все доступные вредоносные нагрузки, сгруппированные по семействам, из Malpedia; 
		+ 4: получить метаинформацию о конкретном акторе, для чего необходимо использовать 
		параметр -M. Кроме того, попробуйте подтвердить правильный идентификатор актора, выполнив
		malwoverview с параметром -m 3; 
		+ 5: вывести идентификаторы всех семейств; 
		+ 6: получить метаинформацию о конкретном семействе, для чего необходимо 
		использовать параметр -M. Кроме того, попробуйте подтвердить правильный идентификатор семейства, 
		выполнив malwoverview с параметром -m 5; 
		+ 7: получить образец вредоносной программы из Malpedia (zip-формат, пароль: infected). 
		Необходимо указать запрошенный хэш с помощью параметра -M;
		+ 8: получить zip-файл с YARA-правилами для конкретного семейства 
		(список возможных семейств можно получить с помощью -m 5), которое должно быть указано через параметр -M; 
		+ 9: получить zip-файл с полным набором YARA-правил Malpedia для 
		уровня TLP, который должен быть передан через -M как одно из значений tlp_white, tlp_green, 
		tlp_amber или auto (короткие формы white, green и amber также 
		принимаются). Используйте его вместе с --yara для сканирования загруженными правилами.

-M MALPEDIAARG, --malpediarg MALPEDIAARG

	+ Предоставляет аргумент для параметра -m из MALPEDIA. Если "-m 4", то -M должно
	быть именем актора (подтвердите с помощью -m 2); если "-m 6", то -M должно быть
	именем семейства (подтвердите с помощью -m 5); если "-m 7", то -M должен быть хэшем для
	скачивания образца; если "-m 8", то -M должно быть именем семейства для получения
	YARA-правил.

-b BAZAAR, --bazaar BAZAAR+ Проверяет различную информацию из MALWARE BAZAAR и THREATFOX. Возможные 
	значения: 
		+ 1: (Bazaar) Запросить информацию об образце вредоносного ПО по хэшу; 
		+ 2: (Bazaar) Получить информацию и список образцов вредоносного ПО, связанных 
		с указанным тегом; 
		+ 3: (Bazaar) Получить список образцов вредоносного ПО по заданному imphash; 
		+ 4: (Bazaar) Запросить последние образцы вредоносного ПО; 
		+ 5: (Bazaar) Скачать образец вредоносного ПО из Malware Bazaar, указав 
		SHA256-хэш. Загруженный образец упаковывается в ZIP с использованием 
		следующего пароля: infected; 
		+ 6: (ThreatFox) Получить текущий набор IOC за последние x дней, задаваемый 
		опцией -B (максимум 7 дней); 
		+ 7: (ThreatFox) Искать указанный IOC в ThreatFox, задаваемый опцией -B; 
		+ 8: (ThreatFox) Искать IOC по указанному тегу, задаваемому опцией -B; 
		+ 9: (ThreatFox) Искать IOC по указанному семейству вредоносного ПО, задаваемому 
		опцией -B; 
		+ 10. (ThreatFox) Перечислить все доступные семейства вредоносного ПО.
		+ 11: (Bazaar) Пакетная проверка хэшей из файла (по одному хэшу в строке) 
		против Malware Bazaar;
		+ 12: (Bazaar) Сканирование каталога — вычисляет SHA256 для каждого файла в 
		каталоге и проверяет по Malware Bazaar;
		+ 13: (Bazaar) Искать образцы, соответствующие имени YARA-правила, задаваемого 
		опцией -B. Имена правил перечислены в конце отчёта по хэшу 
		(-b 1), а также являются именами правил внутри набора YARAify, 
		загружаемого с помощью -b 14 и извлекаемого с помощью -b 15;
		+ 14: (YARAify) Скачать набор правил YARAify (abuse.ch), который является 
		набором правил, лежащим в основе Malware Bazaar;
		+ 15: (YARAify) Извлечь загруженный набор правил YARAify в каталог правил, 
		который можно передать в --yara.

-B BAZAAR_ARG, --bazaararg BAZAAR_ARG

	+ Предоставляет аргумент для опции -b MALWARE BAZAAR и THREAT FOX:
		+ "-b 1" означает, что аргумент -B должен быть хэшем, и будет получен отчёт об 
		образце; 
		+ "-b 2" означает, что аргумент -B должен быть тегом вредоносного ПО, и последние образцы, 
		соответствующие этому тегу, будут показаны; 
		+ "-b 3" означает, что аргумент, задаваемый через -M, должен быть imphash, и будут показаны последние образцы, 
		соответствующие этому imphash; 
		+ "-b 4" означает, что аргумент, задаваемый через -M, должен быть "100 or time", где "100" 
		выводит последние "100 samples", а "time" — последние образцы, добавленные в Malware Bazaar 
		за последние 60 минут; 
		+ "-b 5" означает, что образец будет загружен, а аргумент -B должен быть 
		SHA256-хэшем образца, который вы хотите скачать из Malware Bazaar; 
		+ "-b 6" означает, что будет получен список IOC, а значение -B 
		задаёт количество ДНЕЙ для фильтрации этих IOC. Максимальное время — 7 (дней); 
		+ "-b 7" означает, что аргумент -B — это IOC, который вы хотите найти; 
		+ "-b 8" означает, что аргумент -B — это ТЕГ IOC, который вы хотите 
		найти; 
		+ "-b 9" означает, что аргумент -B — это семейство вредоносного ПО, для которого вы хотите 
		найти IOC;
		

-x TRIAGE, --triage TRIAGE

	+ Предоставляет информацию из TRIAGE в зависимости от указанного значения: 
		+ 1: эта опция получает общую информацию об образце, если указать 
		аргумент с опцией -X в одном из следующих возможных форматов: 
			- sha256:<value>
			- sha1:<value>
			- md5:<value>
			- family:<value>
			- score:<value>
			- tag:<value>
			- url:<value>
			- wallet:<value>
			- ip:<value>; 
			
		+ 2: Получить сводный отчёт для указанного Triage ID (полученного через опцию -x 1); 
		+ 3: Отправить образец на анализ; 
		+ 4: Отправить образец на анализ по URL; 
		+ 5: Скачать образец, указанный Triage ID; 
		+ 6: Скачать файл pcapng для образца, связанного с указанным Triage ID; 
		+ 7: Получить динамический отчёт для указанного Triage ID (полученного через опцию -x 1);
		+ 8: Пакетная проверка хэшей из файла (по одному хэшу в строке) через Triage;
		+ 9: Сканирование каталога — вычисляет SHA256 для каждого файла в каталоге
		и проверяет через Triage.

-X TRIAGE_ARG, --triagearg TRIAGE_ARG

	+ Предоставляет аргумент для опции -x из TRIAGE. Если "-x 1", то -X должен 
	быть поисковым запросом (например, sha256:<hash>, family:<name>, tag:<tag>, 
	ip:<ip>); Если "-x 2", то -X должен быть Triage sample ID (полученным из 
	-x 1); Если "-x 3", то -X должен быть путём к файлу для отправки; Если "-x 4", 
	то -X должен быть URL для отправки; Если "-x 5" или "-x 6", то -X должен быть 
	Triage sample ID для скачивания; Если "-x 7", то -X должен быть Triage 
	sample ID для динамического отчёта; Если "-x 8", то -X должен быть файлом, 
	содержащим хэши (по одному в строке); Если "-x 9", то -X должен быть путём к каталогу 
	для сканирования.

  -O OUTPUTDIR, --output-dir OUTPUTDIR
        
        + Задать выходной каталог для всех загрузок образцов.
  
  -ip IP, --ip IP

  + Получить информацию об IP из различных источников. Возможные значения:
        + 1: Получить сведения об IP-адресе, переданном через -IP, из IPInfo;
        + 2: Удалено в версии 8.1.0 (BGPView закрыт);
        + 3: Получить сведения об IP-адресе, переданном через -IP, из всех
        доступных разведывательных сервисов (VirusTotal/Alienvault);
        + 4: Получить сведения об IP-адресе из Shodan;
        + 5: Получить сведения об IP-адресе из AbuseIPDB;
        + 6: Получить сведения об IP-адресе из GreyNoise;
        + 7: Получить сведения об IP-адресе из всех сервисов (комплексно);
        + 8: Пакетная проверка IP-адресов из файла (по одному в строке) через
        VirusTotal с выводом сводной таблицы (IP Address, Country, AS Owner,
        Detection). Используйте -D для выбора между Public (-D 1) и Premium
        (-D 0, по умолчанию) VT API.

  -IP IPARG, --iparg IPARG

        + Предоставляет аргумент для опции -ip. Для -ip с 1 по 7 это должен
        быть действительный IP-адрес (IPv4 или IPv6); для -ip 8 — файл,
        содержащий IP-адреса (по одному в строке).

-s SHODAN, --shodan SHODAN

	+ Опции SHODAN:
		+ 1: Поиск по IP;
		+ 2: Поисковый запрос.

-S SHODAN_ARG, --shodanarg SHODAN_ARG

	+ Предоставляет аргумент для опции -s из SHODAN. Если "-s 1", то -S должен 
	быть IP-адресом; Если "-s 2", то -S должен быть поисковым запросом (например, 
	"apache", "port:22 country:BR").

-ab ABUSEIPDB, --abuseipdb ABUSEIPDB

	+ Опции ABUSEIPDB:
		+ 1: Проверить репутацию IP.

-AB ABUSEIPDB_ARG, --abuseipdbarg ABUSEIPDB_ARG

	+ Предоставляет IP-адрес для опции -ab из ABUSEIPDB.

-gn GREYNOISE, --greynoise GREYNOISE

	+ Опции GREYNOISE:
		+ 1: Быстрая проверка IP (community API).

-GN GREYNOISE_ARG, --greynoisearg GREYNOISE_ARG

	+ Предоставляет IP-адрес для опции -gn из GREYNOISE.

-wh WHOIS, --whois WHOIS

	+ Опции WHOIS:
		+ 1: Поиск WHOIS по домену;
		+ 2: Поиск WHOIS/RDAP по IP.

-WH WHOIS_ARG, --whoisarg WHOIS_ARG

	+ Предоставляет аргумент для опции -wh из WHOIS. Если "-wh 1", то -WH должен 
	быть доменным именем; Если "-wh 2", то -WH должен быть IP-адресом.

-ct CRTSH, --crtsh CRTSH

	+ Запрашивает журналы Certificate Transparency через crt.sh, для чего не нужен 
	API-ключ. Возможные значения:
		+ 1: перечисляет уникальные DNS-имена, встречающиеся в сертификатах, выпущенных для 
		домена, переданного через -CT, что является простым способом перечисления 
		поддоменов. Имена, принадлежащие другим доменам, которые появляются из-за того, что 
		сертификат может охватывать несколько арендаторов, подсчитываются и выводятся 
		отдельно;
		+ 2: перечисляет сами сертификаты (идентификатор, издатель, общее 
		имя и сроки действия, сначала новые).

-CT CRTSH_ARG, --crtsharg CRTSH_ARG

	+ Предоставляет доменное имя, запрашиваемое опцией -ct.

-u URLSCANIO, --urlscanio URLSCANIO

	+ Опции URLSCAN.IO:
		+ 1: Отправить URL на сканирование;
		+ 2: Получить результат сканирования по UUID;
		+ 3: Искать сканирования, используя синтаксис запросов Elasticsearch
		(например, "page.server:nginx", "task.tags:phishing");
		+ 4: Искать сканирования по домену;
		+ 5: Искать сканирования по IP.

-U URLSCANIO_ARG, --urlscanioarg URLSCANIO_ARG

	+ Предоставляет аргумент для опции -u из URLSCAN.IO. Если "-u 1", то -U 
	должен быть URL для отправки на сканирование; Если "-u 2", то -U должен быть UUID 
	(полученным из -u 1); Если "-u 3", то -U должен быть запросом Elasticsearch 
	(например, "page.server:nginx", "task.tags:phishing"); Если "-u 4", то -U 
	должен быть доменом; Если "-u 5", то -U должен быть IP-адресом.

--correlate-hash HASH

	+ Межсервисная корреляция хэша: выполняет запрос по хэшу в VirusTotal, 
	Hybrid Analysis, Triage и AlienVault, формируя консолидированный отчёт.

--extract-iocs SOURCE

	+ Извлекает IOC (хэши, IP-адреса, URL, домены, email, CVE) из файла 
	(.txt, .pdf, .eml) или URL (http/https).
	Для извлечения PDF требуется: pip install malwoverview[pdf]

--yara RULES_FILE

	+ Файл YARA-правил для сканирования. Должен использоваться вместе с --yara-target.
	Требуется: pip install malwoverview[yara]

--yara-target TARGET

	+ Файл или каталог для сканирования с помощью YARA-правил.

--peinfo TARGET

	+ Локальная PE-триаж файла или каталога (без API-ключа): тип файла, размер, 
	оверлей, размер оверлея и энтропия. Каталоги сканируются рекурсивно. 
	Энтропия — это максимальная энтропия PE-секции или энтропия Шеннона всего файла 
	для не-PE файлов.

--entropy-threshold VALUE

	+ Значение энтропии, при котором --peinfo помечает файл как упакованный или 
	зашифрованный. По умолчанию: 7.0

--sigcheck TARGET

	+ Проверяет подпись Authenticode файла или каталога (без API-ключа):
	статус, подписанта, издателя, даты сертификата, алгоритм дайджеста, отпечаток
	сертификата и серийный номер. Статус может быть VALID, TAMPERED,
	UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE (нет встроенной подписи),
	PRESENT (подпись есть, но не была проверена) или N/A (не PE-файл).
	Читаются только встроенные подписи: файл со статусом NONE может
	всё равно быть подписанным через каталог Windows.
	Для полной проверки требуется: pip install malwoverview[signature]

	VALID означает, что файл по-прежнему соответствует сертификату, которым он был подписан.
	Это не вердикт о файле: сертификаты подписи крадут,
	используются и выпускаются по ошибке, а вредоносное ПО имело действительные подписи Microsoft.
	Встроенная подпись хранится в оверлее, поэтому подписанный
	файл всегда сообщает о ней, и этот оверлей не является добавленной полезной нагрузкой.

	Отзыв сертификата не проверяется. Сетевые запросы не выполняются, поэтому
	файл, подписанный сертификатом, который был отозван позже, всё равно
	сообщает статус VALID.

	Подпись остаётся VALID после истечения срока действия сертификата, если она содержит
	контрподпись, поскольку контрподпись доказывает, что файл был
	подписан, пока сертификат ещё был действителен. Именно так Authenticode
	и должен работать, и отчёт сообщает об этом, когда так происходит: дата истечения
	срока в прошлом рядом с VALID не является противоречием.

	Файл может содержать более одной встроенной подписи — обычно SHA-1 для
	совместимости плюс SHA-256, и подписанты часто различаются. Колонка
	Signer показывает одну из них и помечает остальные как (+N); запуск
	--sigcheck для одного файла выводит каждую подпись с её собственным алгоритмом
	дайджеста, сертификатом, отпечатком и серийным номером.

--no-signature

	+ Пропустить проверку подписи в --peinfo и --sigcheck, сообщая
	только о наличии подписи. Полезно для больших каталогов.

--sig-verify-mode MODE

	+ Какая встроенная подпись определяет статус файла с несколькими подписями:
	any, first, all или best. По умолчанию: best

	best следует подписи, созданной с помощью самого сильного алгоритма дайджеста,
	а именно той, которую использует Windows. first следует порядку файлов, соответствуя
	sigcheck.exe. all требует, чтобы каждая подпись прошла проверку, а any принимает
	файл, если проходит хотя бы одна. Выбор имеет значение: среди 517
	драйверов с несколькими подписями 37 меняют статус в зависимости от этой настройки, и
	any сообщает VALID для 21 файла, которые first отклоняет.

--attack-map

	+ Включить сопоставление техник MITRE ATT&CK для отчётов о поведении.

ОБЩИЕ ОПЦИИ: Опции формата вывода, прокси, кэша и подробности вывода

root@kitploit:~
--output-format text|json|csv

	+ Формат вывода: text (по умолчанию, цветной терминал), json или csv.

--proxy URL

	+ URL HTTP/HTTPS/SOCKS5-прокси (например, socks5://127.0.0.1:9050).

--quiet

	+ Подавить баннер и декоративный вывод.

--verbose

	+ Показывать отладочную информацию (URL запросов, время выполнения и т. д.).

--no-cache

	+ Отключить кэширование результатов.

--cache-ttl SECONDS

	+ Время жизни кэша в секундах (по умолчанию: 3600).

--cache-stats

	+ Показать расположение локального кэша результатов, сколько записей он содержит, сколько
	из них истекло при текущем --cache-ttl, и его размер на диске.
	Затем выйти.

--prune-cache

	+ Удалить только истёкшие записи из локального кэша результатов (согласно
	--cache-ttl) и выйти.

--clear-cache

	+ Удалить все записи из локального кэша результатов и выйти.

--no-resolve

	+ Не разрешать и не определять геолокацию имён хостов, найденных в результатах. При просмотре
	ленты (например, списков полезных нагрузок и тегов URLHaus) ваш хост обычно
	выполняет поиск каждого показанного URL, что сообщает оператору этой
	инфраструктуры, что её исследуют. С этой опцией столбец местоположения
	вместо этого показывает "Not Resolved".

--defang

	+ Выводить IOC, перечисленные с помощью --extract-iocs, в обезвреженной форме
	(hxxp://example[.]com), чтобы их можно было вставить в отчёт или заявку
	без превращения в кликабельные ссылки. Это относится только к этому списку и изменяет
	только вывод: запросы по-прежнему выполняются с реальными значениями.

--no-ioc-filter

	+ Отключает фильтрацию шума, которую --extract-iocs применяет по умолчанию.
	Обычно у HTML-страницы блоки <script>, <style> и <svg> пропускаются,
	домен сообщается только тогда, когда его последняя метка является реальным доменом верхнего уровня,
	а ссылки обратно на исходный сайт или на известные элементы страницы (аналитика,
	шрифты, кнопки соцсетей) отбрасываются. С этой опцией вместо этого сообщается каждое совпадение регулярного выражения в
	исходном коде.

--report html|pdf

	+ Сформировать отчёт в указанном формате.
	Для экспорта в PDF требуется: pip install malwoverview[pdf]

--report-file PATH

	+ Путь для сохранения сгенерированного отчёта.

--interactive

	+ Запустить интерактивный режим REPL.

--tui

	+ Запустить режим панели TUI (Text User Interface) с выбором сервиса,
	полем запроса и прокручиваемой панелью результатов. Требуется: pip install malwoverview[tui]

--enrich

	+ Включить обогащение результатов с помощью LLM. Добавляет созданную ИИ оценку угрозы
	после каждого результата запроса. Работает со всеми типами запросов, включая поиск по хэшам
	вредоносного ПО, проверку репутации IP, поиск CVE (NIST и VulnCheck) и
	межсервисную корреляцию. Использует провайдера, настроенного в разделе [LLM] файла .malwapi.conf,
	или переопределённого через --llm. Поддерживаемые провайдеры:
	  - claude:  Anthropic Claude API (лучшее качество, платный)
	  - gemini:  Google Gemini API (требуется оплата)
	  - openai:  OpenAI API (платный, модели GPT)
	  - ollama:  Локальный экземпляр Ollama (бесплатный, приватный)

--llm PROVIDER

	+ Переопределить LLM-провайдера для обогащения (используйте с --enrich).
	  Примеры:
	    malwoverview -v 8 -V <hash> --enrich --llm claude
	    malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm claude
	    malwoverview -vc 3 -VC CVE-2024-3400 --enrich --llm ollama

ОПЦИИ ПОИСКА УЯЗВИМОСТЕЙ: Опции запросов к базам данных уязвимостей

root@kitploit:~
  Запрос к базе данных NIST CVE:
  Опции запросов к базе данных NIST CVE (тип запроса и значение обязательны; остальные опции необязательны)

  --nist NIST_OPTION,   Тип запроса: 1=поиск CPE/продукта, 2=поиск по ID CVE, 
                        3=уровень серьёзности CVSS v3, 4=поиск по ключевым словам, 5=поиск по ID CWE
  --NIST NIST_ARG       Значение поиска (формат зависит от типа запроса)
  --time YEARS          Ограничить результаты последними N годами
  --rpp NUM             Результатов на страницу (по умолчанию: 100, макс: 2000)
  --startindex NUM      Начальный индекс страницы (по умолчанию: 0)
  --ncves NUM           Ограничить вывод первыми N CVE

  Запрос к базе данных VulnCheck:
  Опции запросов к базе данных уязвимостей VulnCheck (уровень Community/Free)

-vc VULNCHECK_OPTION, --vulncheck VULNCHECK_OPTION

	+ Тип запроса: 1: Перечислить доступные индексы; 
	2: Получить KEV (Known Exploited Vulnerabilities); 
	3: Искать CVE в KEV; 
	4: Получить резервную ссылку KEV; 
	5: Перечислить CVE из MITRE; 
	6: Перечислить CVE из NIST NVD2; 
	7: Искать CVE в MITRE; 
	8: Искать CVE в NIST NVD2.

-VC VULNCHECK_ARG, --VULNCHECK VULNCHECK_ARG

	+ Значение поиска (ID CVE для опций 3/7/8, максимальное количество результатов для опций
	2/5/6, например, 50).

ПОДКОМАНДЫ

Начиная с версии 8.0, Malwoverview поддерживает альтернативный синтаксис подкоманд наряду с традиционным синтаксисом на основе флагов. Оба синтаксиса полностью поддерживаются и дают идентичные результаты.

Доступные подкоманды:

root@kitploit:~
  vt          операции VirusTotal (file, av, hash, url, ip, domain, submit, behavior, batch)
  ha          операции Hybrid Analysis (report, submit, download, batch, dir)
  bazaar      операции Malware Bazaar (hash, tag, download, batch, dir)
  triage      операции Triage (search, summary, submit, dynamic, batch, dir)
  urlhaus     операции URLHaus (hash, url, tag, download, batch)
  ip          поиск IP-адресов (info, shodan, abuse, greynoise, all, batch)
  whois       поиск Whois/RDAP (domain, ip)
  shodan      операции Shodan (ip, search)
  correlate   межсервисная корреляция (hash)
  extract     извлечение IOC из файлов или URL
  yara        сканирование по YARA-правилам
  nist        запросы к базе данных NIST CVE
  vulncheck   запросы к базе данных VulnCheck

Примеры подкоманд (эквивалентны синтаксису на основе флагов):

root@kitploit:~
  # These pairs are equivalent:
  malwoverview vt hash <sha256>                     # same as: malwoverview -v 8 -V <sha256>
  malwoverview vt behavior <sha256>                 # same as: malwoverview -v 12 -V <sha256>
  malwoverview ha report <hash> --env 3             # same as: malwoverview -a 3 -A <hash>
  malwoverview ha batch <hashfile>                  # same as: malwoverview -a 12 -A <hashfile>
  malwoverview bazaar hash <sha256>                 # same as: malwoverview -b 1 -B <sha256>
  malwoverview bazaar batch <hashfile>              # same as: malwoverview -b 11 -B <hashfile>
  malwoverview bazaar dir <directory>               # same as: malwoverview -b 12 -B <directory>
  malwoverview triage search sha256:<value>         # same as: malwoverview -x 1 -X sha256:<value>
  malwoverview triage batch <hashfile>              # same as: malwoverview -x 8 -X <hashfile>
  malwoverview ip all <ipaddr>                      # same as: malwoverview -ip 7 -IP <ipaddr>
  malwoverview ip shodan <ipaddr>                   # same as: malwoverview -ip 4 -IP <ipaddr>
  malwoverview ip batch <ipfile>                    # same as: malwoverview -ip 8 -IP <ipfile>
  malwoverview whois domain <domain>                # same as: malwoverview -wh 1 -WH <domain>
  malwoverview correlate hash <sha256>              # same as: malwoverview --correlate-hash <sha256>
  malwoverview extract <file|url>                    # same as: malwoverview --extract-iocs <file|url>
  malwoverview yara <rules> <target>                # same as: malwoverview --yara <rules> --yara-target <target>
  malwoverview nist 2 CVE-2021-44228               # same as: malwoverview --nist 2 --NIST CVE-2021-44228

Используйте --help с любой подкомандой для получения подробностей:

root@kitploit:~
  malwoverview vt --help
  malwoverview ip --help
  malwoverview ha report --help

ПРИМЕРЫ

ОПЦИИ MALWARE:malwoverview -d /home/remnux/malware/windows_2/

root@kitploit:~
  malwoverview -v 1 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 2 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 3 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview -v 4 -V 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe,
  malwoverview -v 5 -V http://jamogames.com/templates/JLHk/
  malwoverview -v 6 -V 185.220.100.243
  malwoverview -v 7 -V xurl.es
  malwoverview -v 8 -V ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview -v 9 -V cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
  malwoverview -v 10 -V /home/remnux/malware/hash_list_3.txt
  malwoverview -v 11 -V /home/remnux/malware/hash_list_3.txt
  malwoverview -v 12 -V 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  malwoverview -v 13 -V /largefiles/4b3b46558cffe1c0b651f09c719af2779af3e4e0e43da060468467d8df445e93
  malwoverview -v 14 -V /home/remnux/rules/apt_rules.yar
  malwoverview -v 14 -V /home/remnux/rules/
  malwoverview -v 15
  malwoverview -v 16 -V 1712345678-abcdef0123456789
  malwoverview -v 17 -V 1712345678-abcdef0123456789
  malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
  malwoverview -v 19
  malwoverview -v 20
  malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 1 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8.exe
  malwoverview -a 2 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 3 -A 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview -a 4 -A malware1.apk
  malwoverview -a 4 -A 82eb6039cdda6598dc23084768e18495d5ebf3bc3137990280bc0d9351a483eb
  malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46
  malwoverview -a 5 -A 2b03806939d1171f063ba8d14c3b10622edb5732e4f78dc4fe3eac98b56e5d46.elf
  malwoverview -a 6 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 7 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 8 -A 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview -a 9 -A malware_7.apk
  malwoverview -a 10 -A 925f649617743f0640bdfff4b6b664b9e12761b0e24bbb99ca72740545087ad2.elf
  malwoverview -a 11 -A cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
  malwoverview -a 13 -A /home/remnux/malware/samples/
  malwoverview -l 1 -L d3dcc08c9b955cd3f68c198e11d5788869d1b159dc8014d6eaa39e6c258123b0
  malwoverview -l 2
  malwoverview -l 3
  malwoverview -l 4
  malwoverview -l 5
  malwoverview -l 6
  malwoverview -l 8 -L PE32
  malwoverview -j 1 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview -j 2 -J 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview -j 3 -J https://unada.us/acme-challenge/3NXwcYNCa/
  malwoverview -j 4 -J Qakbot
  malwoverview -j 5 -J Emotet
  malwoverview -j 5 -J Icedid
  malwoverview -j 6
  malwoverview -j 7
  malwoverview -j 8 -J /home/remnux/malware/hash_list.txt
  malwoverview -p 1 -P 1999ba265cd51c94e8ae3a6038b3775bf9a49d6fe57d75dbf1726921af8a7ab2
  malwoverview -p 2 -P 301524c3f959d2d6db9dffdf267ab16a706d3286c0b912f7dda5eb42b6d89996.exe
  malwoverview -p 3 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306
  malwoverview -p 4 -P 68c11ef39769674123066bcd52e1d687502eb6c4c0788b4f682e8d31c15e5306.exe
  malwoverview -p 5 -P 188.40.75.132
  malwoverview -p 6 -P covid19tracer.ca
  malwoverview -p 7 -P http://ksahosting.net/wp-includes/utf8.php
  malwoverview -p 8 -P Qakbot
  malwoverview -y 1
  malwoverview -y 2
  malwoverview -y 3
  malwoverview -y 4 -Y com.spaceship.netprotect
  malwoverview -y 5 -Y com.mwr.dz
  malwoverview -v 1 -V 368afeda7af69f329e896dc86e9e4187a59d2007e0e4b47af30a1c117da0d792.apk
  malwoverview -n 1 -N 10
  malwoverview -n 2 -N 176.57.215.100
  malwoverview -n 3 -N threesmallhills.com
  malwoverview -n 4 -N 6d1756aa6b45244764409398305c460368d64ff9 -o 0
  malwoverview -n 5 -N http://ksahosting.net/wp-includes/utf8.php
  malwoverview -m 1 | more
  malwoverview -m 2 | more
  malwoverview -m 3 | more 
  malwoverview -m 4 -M apt41 | more
  malwoverview -m 5 | more 
  malwoverview -m 6 -M win.qakbot
  malwoverview -m 7 -M 3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d 
  malwoverview -m 8 -M win.qakbot
  malwoverview -m 9 -M tlp_white
  malwoverview -m 9 -M tlp_green
  malwoverview -b 1 -B c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
  malwoverview -b 2 -B Revil | more
  malwoverview -b 3 -B f34d5f2d4577ed6d9ceec516c1f5a744
  malwoverview -b 4 -B 100 
  malwoverview -b 4 -B time | more
  malwoverview -b 5 -B bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
  malwoverview -b 6 -B 3 | more
  malwoverview -b 7 -B 193.150.103.37:21330
  malwoverview -b 8 -B Magecart | more
  malwoverview -b 9 -B "Cobalt Strike"
  malwoverview -b 10 | more
  malwoverview -x 1 -X score:10 | more
  malwoverview -x 1 -X 71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
  malwoverview -x 2 -X 220315-qxzrfsadfl
  malwoverview -x 3 -X cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview -x 4 -X http://ztechinternational.com/Img/XSD.exe
  malwoverview -x 5 -X 220315-xmbp7sdbel
  malwoverview -x 6 -X 220315-xmbp7sdbel
  malwoverview -x 7 -X 220315-xmbp7sdbel
  malwoverview -ip 1 -IP 8.8.8.8
  malwoverview -ip 3 -IP 8.8.8.8
  malwoverview -b 5 -B <hash> -O <directory>
  malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
  malwoverview -b 12 -B /home/remnux/malware/samples/
  malwoverview -b 13 -B Windows_Trojan_Emotet
  malwoverview -b 14
  malwoverview -b 15
  malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
  malwoverview -x 9 -X /home/remnux/malware/samples/
  malwoverview -ip 4 -IP 8.8.8.8
  malwoverview -ip 5 -IP 8.8.8.8
  malwoverview -ip 6 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1
  malwoverview -s 1 -S 8.8.8.8
  malwoverview -s 2 -S "apache"
  malwoverview -ab 1 -AB 185.220.100.243
  malwoverview -gn 1 -GN 185.220.100.243
  malwoverview -wh 1 -WH example.com
  malwoverview -wh 2 -WH 8.8.8.8
  malwoverview -ct 1 -CT iana.org
  malwoverview -ct 2 -CT iana.org
  malwoverview -u 1 -U https://example.com
  malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
  malwoverview -u 3 -U task.tags:phishing
  malwoverview -u 4 -U example.com
  malwoverview -u 5 -U 8.8.8.8
  malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview --extract-iocs /home/remnux/malware/report.txt
  malwoverview --extract-iocs /home/remnux/malware/report.pdf
  malwoverview --extract-iocs https://example.com/threat-report.html
  malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/
  malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/
  malwoverview --peinfo /home/remnux/malware/samples/
  malwoverview --peinfo /home/remnux/malware/dropper.exe
  malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 7.5
  malwoverview --peinfo /home/remnux/malware/samples/ --output-format csv
  malwoverview --peinfo /home/remnux/malware/samples/ --no-signature
  malwoverview --sigcheck /home/remnux/malware/suspicious.exe
  malwoverview --sigcheck /home/remnux/malware/samples/
  malwoverview --sigcheck /home/remnux/malware/samples/ --output-format json
  malwoverview --sigcheck /home/remnux/malware/samples/ --sig-verify-mode all
  malwoverview --interactive
  malwoverview --tui
  malwoverview -v 8 -V <hash> --output-format json
  malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview -v 12 -V <hash> --attack-map
  malwoverview -a 1 -A <hash> --attack-map
  malwoverview --correlate-hash <hash> --attack-map

  # Локальный кэш результатов
  malwoverview --cache-stats
  malwoverview --prune-cache
  malwoverview --clear-cache

  # Загрузите набор правил YARAify и просканируйте с его помощью (-b 15 извлекает
  # <output directory>/yaraify-rules, поэтому используйте один и тот же -O для обоих шагов)
  malwoverview -b 14 -O /home/remnux/rules
  malwoverview -b 15 -O /home/remnux/rules
  malwoverview --yara /home/remnux/rules/yaraify-rules --yara-target /home/remnux/malware/samples/

  # Набор правил Malpedia (-m 9 сохраняет malpedia_yara_<level>.zip; сначала распакуйте его)
  malwoverview -m 9 -M tlp_white -O /home/remnux/rules
  unzip /home/remnux/rules/malpedia_yara_tlp_white.zip -d /home/remnux/rules/malpedia
  malwoverview --yara /home/remnux/rules/malpedia --yara-target /home/remnux/malware/samples/

  # Обогащение с помощью LLM (добавляет оценку угрозы от ИИ к любому запросу)
  malwoverview -v 8 -V <hash> --enrich                    # использует провайдера из конфигурации
  malwoverview -v 8 -V <hash> --enrich --llm claude       # переопределение: использовать Claude
  malwoverview -v 8 -V <hash> --enrich --llm ollama       # переопределение: использовать Ollama
  malwoverview -v 8 -V <hash> --enrich --llm openai       # переопределение: использовать OpenAI
  malwoverview -ip 1 -IP 8.8.8.8 --enrich
  malwoverview --correlate-hash <hash> --enrich
  malwoverview --nist 2 --NIST CVE-2024-3400 --enrich     # обогащение CVE (NIST)
  malwoverview -vc 3 -VC CVE-2024-3400 --enrich           # обогащение CVE (VulnCheck)
  malwoverview --nist 4 --NIST palo alto --enrich          # поиск по ключевым словам + обогащение

СИНТАКСИС ПОДКОМАНД (альтернатива флагам):

root@kitploit:~
  # VirusTotal
  malwoverview vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  malwoverview vt file 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt av 95a8370c36d81ea596d83892115ce6b90717396c8f657b17696c7eeb2dba1d2e.exe
  malwoverview vt url http://jamogames.com/templates/JLHk/
  malwoverview vt ip 185.220.100.243
  malwoverview vt domain xurl.es
  malwoverview vt submit cc2d791b16063a302e1ebd35c0e84e6cf6519e90bb710c958ac4e4ddceca68f7.exe
  malwoverview vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt
  malwoverview vt batch /home/remnux/malware/hash_list_3.txt --public

  # Hybrid Analysis
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8
  malwoverview ha report 2e1fcadbac81296946930fe3ba580fd0b1aca11bc8ffd7cefa19dea131274ae8 --env 3
  malwoverview ha submit 47eccaaa672667a9cea23e24fd702f7b3a45cbf8585403586be474585fd80243.exe
  malwoverview ha download cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview ha batch /home/remnux/malware/hash_list.txt
  malwoverview ha dir /home/remnux/malware/samples/

  # Malware Bazaar
  malwoverview bazaar hash c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48
  malwoverview bazaar tag Revil | more
  malwoverview bazaar download bda50ff249b947617d9551c717e78131ed32bf77db9dc5b7591d3e1af6cb2f1a
  malwoverview bazaar batch /home/remnux/malware/hash_list.txt
  malwoverview bazaar dir /home/remnux/malware/samples/

  # Triage
  malwoverview triage search score:10 | more
  malwoverview triage search sha256:71382e72d8fb3728dc8941798ab1c180493fa978fd7eadc1ab6d21dae0d603e2
  malwoverview triage summary 220315-qxzrfsadfl
  malwoverview triage submit cd856b20a5e67a105b220be56c361b21aff65cac00ed666862b6f96dd190775e
  malwoverview triage dynamic 220315-xmbp7sdbel
  malwoverview triage batch /home/remnux/malware/hash_list.txt
  malwoverview triage dir /home/remnux/malware/samples/

  # URLHaus
  malwoverview urlhaus hash 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6
  malwoverview urlhaus url https://unada.us/acme-challenge/3NXwcYNCa/
  malwoverview urlhaus tag Qakbot
  malwoverview urlhaus download 7c99d644cf39c14208df6d139313eaf95123d569a9206939df996cfded6924a6

  # Поиск по IP
  malwoverview ip info 8.8.8.8
  malwoverview ip shodan 8.8.8.8
  malwoverview ip abuse 185.220.100.243
  malwoverview ip greynoise 185.220.100.243
  malwoverview ip all 8.8.8.8

  # Shodan (отдельно)
  malwoverview shodan ip 8.8.8.8
  malwoverview shodan search "apache"

  # Whois
  malwoverview whois domain example.com
  malwoverview whois ip 8.8.8.8

  # Корреляция между сервисами
  malwoverview correlate hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

  # Извлечение IOC (текст, PDF, email или URL)
  malwoverview extract /home/remnux/malware/report.txt
  malwoverview extract /home/remnux/malware/report.pdf
  malwoverview extract https://example.com/threat-report.html

  # Сканирование YARA
  malwoverview yara /home/remnux/rules/malware.yar /home/remnux/malware/samples/

  # Запросы CVE к NIST
  malwoverview nist 1 "windows" --ncves 50
  malwoverview nist 2 CVE-2021-44228
  malwoverview nist 3 CRITICAL --ncves 50
  malwoverview nist 4 "remote code execution" --ncves 50

  # Запросы VulnCheck
  malwoverview vulncheck 2 30
  malwoverview vulncheck 3 CVE-2021-44228

  # Подкоманды в сочетании с глобальными опциями
  malwoverview vt hash <sha256> --output-format json
  malwoverview ip all 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview vt behavior <sha256> --attack-map

ИНТЕРАКТИВНЫЙ РЕЖИМ (--interactive):

root@kitploit:~
  malwoverview --interactive

  # Внутри приглашения (введите "help" для полного списка):
  vt hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585
  vt file /home/remnux/malware/sample.exe
  vt behavior 9d26e19b8fc5819b634397d48183637bacc9e1c62d8b1856b8116141cb8b4000
  vt batch /home/remnux/malware/hash_list.txt
  vt retrohunt submit /home/remnux/rules/
  vt retrohunt list
  vt retrohunt status 1712345678-abcdef0123456789
  vt livehunt notifications
  bazaar yara Windows_Trojan_Emotet
  bazaar yaradownload
  bazaar yaraextract
  bazaar dir /home/remnux/malware/samples/
  urlhaus batch /home/remnux/malware/hash_list.txt
  urlhaus payloads
  triage submit /home/remnux/malware/sample.exe
  triage pcap 220315-xmbp7sdbel
  malpedia ruleset tlp_white
  malpedia meta emotet
  malshare types
  malshare type PE32
  hybrid file /home/remnux/malware/sample.exe
  hybrid dir /home/remnux/malware/samples/
  threatfox malwarelist
  ip batch /home/remnux/malware/ip_list.txt
  ip multi 8.8.8.8
  ip all 8.8.8.8
  crtsh subdomains iana.org
  crtsh certs iana.org
  android ha
  android sendvt com.example.app
  yara /home/remnux/rules/ /home/remnux/malware/samples/
  iocs /home/remnux/malware/report.pdf
  peinfo /home/remnux/malware/samples/
  peinfo /home/remnux/malware/samples/ 7.5
  sigcheck /home/remnux/malware/suspicious.exe
  cache stats
  cache prune
  set attack on
  set enrich claude
  export json
  export csv results.csv          # путь экспорта должен находиться внутри текущего каталога

РЕЖИМ TUI (--tui):

root@kitploit:~
  malwoverview --tui

  # Выберите сервис на левой панели, введите запрос и нажмите Enter.
  # F3 копирует результат, F4 извлекает из него ID, F5 экспортирует
  # собранные результаты в json, F6 экспортирует их в csv, Ctrl+L очищает.
  # Ctrl+V (или Shift+Insert) вставляет содержимое буфера обмена в поле запроса
  # из любого места панели, поэтому хэш можно вставить, не кликая сначала
  # по полю.
  # Список клавиш выводится над результатами и перезаписывается каждый
  # раз при очистке панели, включая начало каждого поиска.
  # Пока поле запроса находится в фокусе, выход — Ctrl+Q, потому что сама Q
  # должна оставаться вводимой.

ОПЦИИ ПОИСКА УЯЗВИМОСТЕЙ:

root@kitploit:~
  # Поиск уязвимостей Windows
  malwoverview --nist 1 --NIST "windows" --ncves 50

  # Поиск уязвимостей Apache
  malwoverview --nist 1 --NIST "apache" --ncves 30

  # Поиск уязвимостей Chrome
  malwoverview --nist 1 --NIST "chrome" --ncves 25

  # Поиск уязвимостей Chromium
  malwoverview --nist 1 --NIST "chromium" --ncves 25

  # Поиск уязвимостей Linux
  malwoverview --nist 1 --NIST "linux" --ncves 25

  # Поиск уязвимостей MacOS
  malwoverview --nist 1 --NIST "MacOS" --ncves 25

  # Поиск уязвимости Log4Shell
  malwoverview --nist 2 --NIST "CVE-2021-44228" 

  # Поиск уязвимости ProxyShell
  malwoverview --nist 2 --NIST "CVE-2021-34473" 

  # Поиск уязвимости Spring4Shell
  malwoverview --nist 2 --NIST "CVE-2022-22965" 

  # Поиск уязвимостей с критической степенью опасности (CRITICAL)
  malwoverview --nist 3 --NIST "CRITICAL" --ncves 50

  # Поиск уязвимостей с высокой степенью опасности (HIGH)
  malwoverview --nist 3 --NIST "HIGH" --ncves 40

  # Поиск уязвимостей со средней степенью опасности (MEDIUM)
  malwoverview --nist 3 --NIST "MEDIUM" --ncves 30

  # Поиск уязвимостей обхода аутентификации
  malwoverview --nist 4 --NIST "authentication bypass" --ncves 30

  # Поиск уязвимостей удалённого выполнения кода (RCE)
  malwoverview --nist 4 --NIST "remote code execution" --ncves 50

  # Поиск уязвимостей SQL-инъекций
  malwoverview --nist 4 --NIST "sql injection" --ncves 25

  # Поиск уязвимостей обхода пути (CWE-22)
  malwoverview --nist 5 --NIST "CWE-22" --ncves 30

  # Поиск уязвимостей SQL-инъекций (CWE-89)
  malwoverview --nist 5 --NIST "CWE-89" ---ncves 40

  # Поиск уязвимостей межсайтового скриптинга (CWE-79)
  malwoverview --nist 5 --NIST "CWE-79" --ncves 35

  # Список доступных индексов VulnCheck (уровень Community/Free)
  malwoverview -vc 1

  # Получить Known Exploited Vulnerabilities (KEV) - 30 результатов
  malwoverview -vc 2 -VC 30

  # Получить Known Exploited Vulnerabilities (KEV) - 100 результатов
  malwoverview -vc 2 -VC 100

  # Поиск конкретного CVE в базе KEV
  malwoverview -vc 3 -VC CVE-2021-44228

  # Поиск конкретного CVE в базе KEV 
  malwoverview -vc 3 -VC CVE-2022-22965

  # Получить резервную ссылку для загрузки набора данных KEV от VulnCheck
  malwoverview -vc 4

  # Список последних CVE из базы MITRE
  malwoverview -vc 5

  # Список последних CVE из базы MITRE - 20 результатов
  malwoverview -vc 5 -VC 20

  # Список последних CVE из базы NIST NVD2
  malwoverview -vc 6

  # Список последних CVE из базы NIST NVD2 - 50 результатов
  malwoverview -vc 6 -VC 50

  # Поиск конкретного CVE в базе MITRE (официальные записи CVE)
  malwoverview -vc 7 -VC CVE-2024-21412

  # Поиск конкретного CVE в NIST NVD2 (оценки CVSS, CWE, статус CISA KEV)
  malwoverview -vc 8 -VC CVE-2024-21412

ЧТО НОВОГО В 8.1.0, НА ПРИМЕРАХВсё, что эта версия добавляет или меняет, — в виде команд, которые можно запускать. Повествовательная версия того же списка — блок 8.1.0 в разделе ИСТОРИЯ ниже.

1. Параметры, изменившие номер (прочтите это первым)

Единственное критическое изменение. Пять параметров загрузки Hybrid Analysis делали одно и то же, поэтому их свели в один, а два следующих параметра сдвинулись вниз:

root@kitploit:~
  # Download a sample from Hybrid Analysis  (was -a 11, -a 12, -a 13, -a 14 or -a 15)
  malwoverview -a 11 -A 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979

  # Batch hash check from a file            (was -a 16)
  malwoverview -a 12 -A /home/remnux/malware/hashes.txt

  # Scan every file in a directory          (was -a 17)
  malwoverview -a 13 -A /home/remnux/malware/samples/

Все остальные параметры сохранили свои номера. Новые номера просто добавляются.

2. Локальный анализ без API-ключа и без сетевых запросов

root@kitploit:~
  # Triage a directory: type, size, overlay, overlay size, entropy, signature
  malwoverview --peinfo /home/remnux/malware/samples/

  # Lower the bar for what counts as packed or encrypted (default 7.0)
  malwoverview --peinfo /home/remnux/malware/samples/ --entropy-threshold 6.5

  # Skip signature verification on a large sweep
  malwoverview --peinfo /home/remnux/malware/samples/ --no-signature

  # YARA now accepts a whole rules directory, scanned recursively
  malwoverview --yara /home/remnux/rules/ --yara-target /home/remnux/malware/samples/

3. Authenticode: подписано ли и действительна ли подпись?

root@kitploit:~
  # One file: status, signer, issuer, certificate dates, thumbprint, serial
  malwoverview --sigcheck /home/remnux/malware/suspicious.exe

  # A whole directory, one row per file
  malwoverview --sigcheck /home/remnux/malware/samples/

Файл может содержать несколько встроенных подписей — обычно SHA-1 для совместимости плюс SHA-256, — и подписанты часто различаются. Дополнительные подписи в таблице помечены как (+N); чтобы вывести их все, запустите форму с одним файлом. Какую подпись считать определяющей статус, можно выбрать:

root@kitploit:~
  # Strongest digest decides (default, and what Windows honours)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode best

  # First in file order decides (what sigcheck.exe reports)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode first

  # Every signature must verify (strictest)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode all

  # Any one signature verifying is enough (most permissive)
  malwoverview --sigcheck /home/remnux/malware/driver.sys --sig-verify-mode any

Собственные данные VirusTotal о подписях теперь тоже отображаются, поэтому поиск по хешу показывает цепочку подписантов, дату подписания и отпечаток каждого сертификата:

root@kitploit:~
  # Signature block from VirusTotal, by hash
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979

  # Same block when checking a local file
  malwoverview -v 1 -V /home/remnux/malware/suspicious.exe

4. Certificate Transparency через crt.sh (без API-ключа)

root@kitploit:~
  # Distinct DNS names seen in certificates issued for a domain
  malwoverview -ct 1 -CT example.com

  # The certificates themselves: identifier, issuer, common name, validity
  malwoverview -ct 2 -CT example.com

5. VirusTotal Retrohunt и Livehunt (требуется корпоративный ключ)

root@kitploit:~
  # Submit a Retrohunt job from a rules file or a rules directory
  malwoverview -v 14 -V /home/remnux/rules/hunting.yar

  # List your Retrohunt jobs, optionally filtered by status
  malwoverview -v 15
  malwoverview -v 15 -V finished

  # Status and progress of one job, then the files it matched
  malwoverview -v 16 -V 1234abcd-5678-90ef-1234-567890abcdef
  malwoverview -v 17 -V 1234abcd-5678-90ef-1234-567890abcdef

  # Create a Livehunt ruleset, list your rulesets, list notifications
  malwoverview -v 18 -V /home/remnux/rules/livehunt.yar
  malwoverview -v 19
  malwoverview -v 20

6. Дополнительные источники YARA-правил и как строить поиск на их основе

Поиск по хешу теперь выводит YARA-правила, совпавшие с образцом, — именно отсюда берётся имя правила для следующей команды:

root@kitploit:~
  # 1. look a sample up: the report ends with the rules that matched it
  malwoverview -b 1 -B 3b89db05cd1e6283a5d23e32eb6a6c17d92953c80c93befa194a0c93a633c1b5

          tags:         elf Mirai upx-dec
          yara rules:
                        ELF_Mirai
                        linux_generic_ipv6_catcher
                        unixredflags3

  # 2. take one of those names and pull every other sample it matched
  malwoverview -b 13 -B ELF_Mirai

Имена правил также содержатся в самих наборах правил, которые можно скачать и читать локально:

root@kitploit:~
  # Download the YARAify rule set from abuse.ch, then extract it.
  # Both use -O for the working directory; -b 15 finds the archive there.
  malwoverview -b 14 -O /home/remnux/rules/
  malwoverview -b 15 -O /home/remnux/rules/

Архив сохраняется как /home/remnux/rules/yaraify-rules.zip и распаковывается в /home/remnux/rules/yaraify-rules/, по одному .yar-файлу на правило. Этот каталог — цель для --yara, а имена его файлов — имена правил:

root@kitploit:~
  malwoverview --yara /home/remnux/rules/yaraify-rules/ --yara-target /home/remnux/malware/samples/

Набор правил, собранный от разных авторов, не будет компилироваться без ошибок под каждую версию YARA. Файлы с синтаксическими ошибками перечисляются и пропускаются, а сканирование выполняется с остальными: при прогоне указанного выше набора скомпилировалось 548 из 557 файлов.

root@kitploit:~
  # The complete Malpedia YARA ruleset for a TLP level
  malwoverview -m 9 -M white

7. Параметры, которые были сломаны, а теперь работают

root@kitploit:~
  # -m 1 returned the family list; it now returns family meta information
  malwoverview -m 1

  # -l 6 lists the file types seen in the last 24 hours, -l 8 lists one of them
  malwoverview -l 6
  malwoverview -l 8 -L PE32

  # -ip 3 and -ip 7 used to be identical; -ip 3 is VirusTotal + OTX,
  # -ip 7 queries every configured service (IPInfo was never reached)
  malwoverview -ip 3 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8

  # -j 8 (URLhaus batch hash check) was unreachable
  malwoverview -j 8 -J /home/remnux/malware/hashes.txt

8. Машиночитаемый вывод для каждого параметра

json и csv теперь работают во всём инструменте, а не в трети его функций:

root@kitploit:~
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --output-format json
  malwoverview --sigcheck /home/remnux/malware/samples/ --output-format csv
  malwoverview -b 6 -B 3 --output-format json

  # LLM enrichment reaches json and csv too, as a typed record
  malwoverview -v 8 -V 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 --enrich --output-format json

9. Тихий поиск и вывод, безопасный для вставки

root@kitploit:~
  # Do not resolve attacker-controlled hostnames to IP addresses
  malwoverview -j 2 -J http://malicious.example.com/payload.bin --no-resolve

  # Defang the extracted IOCs so the list can be pasted into a ticket
  malwoverview --extract-iocs /home/remnux/malware/report.txt --defang

  # The source can equally be a URL, so a published report can be read and
  # its IOCs defanged in one step
  malwoverview --extract-iocs https://example.com/threat-report.html --defang

  # A vendor blog is mostly navigation, analytics and minified JavaScript, so
  # the extractor skips <script>, <style> and <svg>, drops links back to the
  # source site and to known page furniture, and only reports a domain whose
  # last label is a real top-level domain
  malwoverview --extract-iocs https://www.fortinet.com/blog/threat-research/dprk-related-campaigns-with-lnk-and-github-c2

  # Turn all of that off and report every regex match in the raw source
  malwoverview --extract-iocs https://example.com/threat-report.html --no-ioc-filter

10. Управление кэшем

root@kitploit:~
  malwoverview --cache-stats
  malwoverview --prune-cache
  malwoverview --clear-cache

11. Обе интерактивные поверхности открывают доступ ко всем сервисам

root@kitploit:~
  # Command-line REPL
  malwoverview --interactive

  # Full-screen dashboard: 111 services, Ctrl+V pastes, F5 exports json,
  # F6 exports csv
  malwoverview --tui

ЧТО НОВОГО В 8.0.0 — 8.0.5, НА ПРИМЕРАХ

В 8.0.0 добавили сразу много всего, поэтому команды здесь сгруппированы по назначению, а не по номерам параметров. Версии 8.0.1 — 8.0.5 в основном содержали исправления и приведены в конце. Там, где 8.1.0 позже изменила номер параметра, в команде ниже используется текущий номер и указано, каким номер был раньше.

1. Пять новых сервисов

root@kitploit:~
  # URLScan.io (-u): submit a URL, fetch a result by id, search,
  # then look up a domain or an IP
  malwoverview -u 1 -U https://example.com
  malwoverview -u 2 -U 019ce889-ab8d-768b-894e-3e5bf5401f8d
  malwoverview -u 3 -U task.tags:phishing
  malwoverview -u 4 -U example.com
  malwoverview -u 5 -U 8.8.8.8

  # Shodan (-s): a single IP, or a search query
  malwoverview -s 1 -S 8.8.8.8
  malwoverview -s 2 -S "apache"

  # AbuseIPDB (-ab): IP reputation
  malwoverview -ab 1 -AB 185.220.100.243

  # GreyNoise (-gn): background internet noise, or aimed at you?
  malwoverview -gn 1 -GN 185.220.100.243

  # Whois / RDAP (-wh): a domain, then an IP
  malwoverview -wh 1 -WH example.com
  malwoverview -wh 2 -WH 8.8.8.8

Новые IP-сервисы также доступны через -ip, поэтому один адрес можно проверить сервис за сервисом или сразу всеми:

root@kitploit:~
  malwoverview -ip 4 -IP 8.8.8.8
  malwoverview -ip 5 -IP 8.8.8.8
  malwoverview -ip 6 -IP 8.8.8.8
  malwoverview -ip 7 -IP 8.8.8.8

2. Один хеш по нескольким сервисам одной командой

root@kitploit:~
  malwoverview --correlate-hash ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

3. Пакетная проверка хешей и сканирование каталогов

root@kitploit:~
  # Malware Bazaar: a file of hashes, then a directory of samples
  malwoverview -b 11 -B /home/remnux/malware/hash_list.txt
  malwoverview -b 12 -B /home/remnux/malware/samples/

  # Hybrid Analysis (8.0.0 numbered these -a 16 and -a 17)
  malwoverview -a 12 -A /home/remnux/malware/hash_list.txt
  malwoverview -a 13 -A /home/remnux/malware/samples/

  # Triage
  malwoverview -x 8 -X /home/remnux/malware/hash_list.txt
  malwoverview -x 9 -X /home/remnux/malware/samples/

4. Извлечение IOC и сканирование YARA

root@kitploit:~
  # Pull hashes, IPs, URLs, domains, emails and CVEs out of a report
  malwoverview --extract-iocs /home/remnux/malware/report.txt
  malwoverview --extract-iocs /home/remnux/malware/report.pdf
  malwoverview --extract-iocs https://example.com/threat-report.html

  # Scan samples with YARA rules
  malwoverview --yara /home/remnux/rules/malware.yar --yara-target /home/remnux/malware/samples/

5. LLM-обогащение любого результата

root@kitploit:~
  # Provider taken from the [LLM] section of .malwapi.conf
  malwoverview -v 8 -V <hash> --enrich

  # Override it per run: claude, gemini, openai or ollama
  malwoverview -v 8 -V <hash> --enrich --llm claude
  malwoverview --nist 2 --NIST CVE-2024-3400 --enrich --llm gemini

6. Структурированный вывод, отчёты и сопоставление с ATT&CK

root@kitploit:~
  malwoverview -v 8 -V <hash> --output-format json
  malwoverview -ip 1 -IP 8.8.8.8 --output-format csv

  malwoverview -v 12 -V <hash> --attack-map

  malwoverview -v 8 -V <hash> --report html --report-file /home/remnux/report.html
  malwoverview -v 8 -V <hash> --report pdf --report-file /home/remnux/report.pdf

7. Кэширование, проксирование и уровень детализации

root@kitploit:~
  malwoverview -v 8 -V <hash> --no-cache
  malwoverview -v 8 -V <hash> --cache-ttl 86400
  malwoverview -ip 3 -IP 8.8.8.8 --proxy socks5://127.0.0.1:9050
  malwoverview -v 8 -V <hash> --quiet
  malwoverview -v 8 -V <hash> --verbose

8. Две интерактивные поверхности

root@kitploit:~
  malwoverview --interactive
  malwoverview --tui

9. Что исправили версии 8.0.1 — 8.0.5, в виде команд

root@kitploit:~
  # 8.0.1: these take a file path again, not only a hash
  malwoverview -v 1 -V /home/remnux/malware/suspicious.exe
  malwoverview -a 1 -A /home/remnux/malware/suspicious.exe
  malwoverview -l 1 -L ab4d6a82cafc92825a0b88183325855f0c44920da970b42c949d5d5ffdcc0585

  # 8.0.2: batch IP check against VirusTotal, Premium then Public API
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt
  malwoverview -ip 8 -IP /home/remnux/malware/ip_list.txt -D 1

  # 8.0.2: Android scans work on current devices again, hashing with SHA256
  malwoverview -y 1
  malwoverview -y 2

  # 8.0.3 and 8.0.4: Claude enrichment works again and is rendered with colour
  malwoverview -v 8 -V <hash> --enrich --llm claude

  # 8.0.5: overlay and entropy in the directory check and the hash report
  malwoverview -d /home/remnux/malware/samples/
  malwoverview -v 8 -V <hash>

ИСТОРИЯ

Версия 8.1.0:

root@kitploit:~
  Эта версия добавляет YARA-охоту и локальный PE-триаж, исправляет
  параметры, которые не делали того, что заявляли, и включает набор
  исправлений безопасности.

  ВНИМАНИЕ: два параметра изменили номер. Пять параметров загрузки
  Hybrid Analysis (-a 11 — -a 15) теперь объединены в один параметр,
  -a 11. Пакетная проверка хешей переехала на -a 12 (было -a 16),
  а сканирование каталога — на -a 13 (было -a 17). Больше никакие
  номера не менялись.

  НОВЫЕ ПАРАМЕТРЫ

        * --sigcheck: проверка подписей Authenticode для файла или
          каталога без API-ключа и без сетевых запросов. Сообщает VALID,
          TAMPERED, UNTRUSTED, EXPIRED, MALFORMED, INVALID, NONE или N/A
          вместе с подписантом, издателем и датами сертификатов.
          Перечисляются все встроенные подписи, каждая со своим
          алгоритмом дайджеста, отпечатком и серийным номером. Для
          проверки требуется pip install malwoverview[signature]; без
          него статус будет PRESENT или NONE.

        * --sig-verify-mode any|first|all|best: какая подпись определяет
          статус файла с несколькими подписями. По умолчанию best.

        * --no-signature: пропускает проверку подписей для больших
          каталогов.

        * --peinfo и --entropy-threshold: локальный PE-триаж файла или
          каталога: тип файла, размер, оверлей, размер оверлея, энтропия
          и статус подписи, с подсветкой файлов, достигших порога или
          превысивших его (по умолчанию 7.0). Рекурсивно, без API-ключа.

        * -ct 1|2 и -CT: Certificate Transparency через crt.sh, без
          API-ключа. -ct 1 выводит DNS-имена, встречающиеся
          в сертификатах, выпущенных для домена; -ct 2 — сами
          сертификаты.

        * -v 14 — -v 20: VirusTotal Retrohunt и Livehunt. Отправка
          задания, список заданий, отслеживание задания, список
          совпавших файлов, создание набора правил, список наборов
          правил и список уведомлений. Требуется премиум-ключ.

        * -b 13, -b 14 и -b 15: поиск Malware Bazaar по имени
          YARA-правила, а также загрузка и извлечение набора правил
          YARAify.

        * -m 9: загрузка набора YARA-правил Malpedia для уровня TLP.

        * -l 8: выводит хеши файлов типа MalShare, заданного через -L.

        * -j 8: пакетная проверка хешей URLhaus, до которой раньше
          не добирался ни один параметр.

        * --cache-stats, --prune-cache и --clear-cache.

        * --no-resolve: не разрешает и не геолоцирует имена хостов,
          показываемые параметрами -j 2 и -j 3.

        * --defang: выводит IOC, перечисленные --extract-iocs, в виде

Read more

Скачать инструмент
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
Alt text
  • Предоставлять дополнительную возможность сохранять любой скачанный файл в центральном расположении.
  • Выводить список уязвимостей из NIST и искать их по разным критериям.
  • Запрашивать базу данных VulnCheck — уровень Community/Free (бесплатный).
  • Собирать информацию для threat hunting из Shodan по разным критериям.
  • Проверять репутацию IP-адресов в AbuseIPDB.
  • Проверять классификацию IP-адресов в GreyNoise (community API).
  • Выполнять Whois/RDAP-запросы для доменов и IP-адресов.
  • Выполнять кросс-сервисную корреляцию хэшей между VirusTotal, Hybrid Analysis, Triage и AlienVault.
  • Выполнять пакетную проверку хэшей в Malware Bazaar из файла, содержащего хэши.
  • Выполнять пакетную проверку хэшей в Hybrid Analysis из файла, содержащего хэши.
  • Выполнять пакетную проверку хэшей в Triage из файла, содержащего хэши.
  • Сканировать каталог с проверкой в Malware Bazaar, Hybrid Analysis и Triage.
  • Извлекать IOC (хэши, IP-адреса, URL, домены, CVE) из текстовых файлов.
  • Сканировать файлы или каталоги с помощью YARA-правил.
  • Интерактивный режим REPL для непрерывных сеансов threat hunting.
  • Структурированные форматы вывода JSON и CSV.
  • Кэширование результатов с настраиваемым TTL (на основе SQLite).
  • Поддержка HTTP/HTTPS/SOCKS5-прокси для всех API-запросов.
  • Сопоставление техник MITRE ATT&CK для отчётов о поведении.
  • Режим панели мониторинга TUI (текстовый пользовательский интерфейс) с навигацией по панелям.
  • Сбор информации для threat hunting из URLScan.io — отправка URL-адресов, получение результатов сканирования и поиск сканирований.
  • Обогащение угроз с помощью LLM — создаваемая ИИ оценка рисков, сопоставление MITRE ATT&CK и рекомендации аналитика, добавляемые к результату любого запроса. Поддерживает Claude, Gemini, OpenAI и Ollama (локально).
  • Пакетная проверка IP-адресов в VirusTotal из файла, содержащего IP-адреса, с выводом сводной таблицы (IP-адрес, страна, владелец AS, обнаружение).
  • Охота в VirusTotal с YARA-правилами: отправка заданий Retrohunt и отслеживание их выполнения, вывод списка совпавших файлов, создание и просмотр наборов правил и уведомлений Livehunt.
  • Сканирование с помощью целого каталога YARA-правил, где каждый файл компилируется в собственном пространстве имён.
  • Поиск образцов в Malware Bazaar по имени YARA-правила, а также загрузка и распаковка набора правил YARAify с abuse.ch.
  • Загрузка полного набора YARA-правил Malpedia для заданного уровня TLP.
  • Вывод списка типов файлов MalShare, появившихся за последние 24 часа, и списка хэшей любого из этих типов.
  • Пакетная проверка хэшей в URLHaus из файла, содержащего хэши.
  • Пивоты по Certificate Transparency через crt.sh без API-ключа: перечисление поддоменов, встречающихся в выпущенных сертификатах, и вывод списка самих сертификатов.
  • Просматривать, частично очищать и полностью опустошать локальный кэш результатов.
  • Интерактивный режим и TUI предоставляют доступ ко всем сервисам, доступным из командной строки, а TUI экспортирует свои результаты в json и csv.
  • Локальная PE-триаж файла или каталога без API-ключа: вывод типа файла, размера, overlay, размера overlay и энтропии, а также подсветка файлов, превышающих порог энтропии.
  • Сканирование Android вычисляет хэш каждого APK пакета, включая раздельные (split) APK, а не только базового APK.
  • Проверка подписей Authenticode без API-ключа: вывод информации о том, подписан ли бинарный файл и действительна ли подпись, а также указание подписанта изменённого файла.
  • Выводится информация о каждой встроенной подписи бинарного файла с несколькими подписями — каждая со своим алгоритмом дайджеста, сертификатом, отпечатком и серийным номером, поэтому второй подписант никогда не скрывается за первым.
  • Проверка файла в VirusTotal (-v 1) и отчёт по хэшу (-v 8) показывают блок подписи: прошёл ли сертификат проверку, цепочки подписанта и контрассигнанта, дату подписания и каждый сертификат с его статусом, алгоритмом, датами действия, серийным номером и отпечатком.