
Онлайн-проверщик хэшей для Virustotal и других сервисов
_________ _ _ ______ _____ ______
| | | | | \ | | | | | | \ \ | | | | \ \ /.)
| | | | | | | | | | | | | | | | | | | | /)\|
|_| |_| |_| \_|__|_| |_| |_| _|_|_ |_| |_| // /
/'" "
Онлайн-проверка хешей для Virustotal и других сервисов
Florian Roth
Munin — это утилита для онлайн-проверки хешей, которая получает ценную информацию из различных онлайн-источников.
Текущая версия Munin опрашивает следующие сервисы:
Режим по умолчанию — чтение хешей из файла

usage: munin.py [-h] [-f path] [--vh search-string]
[--vhrule search-string] [-o output] [--vtwaitquota]
[--vtminav min-matches] [--limit hash-limit]
[--vhmaxage days] [-c cache-db] [-i ini-file]
[-s sample-folder] [--comment] [-p vt-comment-prefix]
[--download] [-d download_path] [--nocache] [--nocsv]
[--verifycert] [--sort] [--web] [-w port] [--cli]
[--rescan] [--debug]
Онлайн-проверщик хешей
необязательные аргументы:
-h, --help показать это справочное сообщение и выйти
-f path Файл для обработки (хеш построчно ИЛИ csv с хешем
в каждой строке — автоматически определяет позицию и комментарий)
--vh search-string Запрос к Valhalla для поиска хешей по ключевому слову, тегам,
имени YARA-правила, программному обеспечению Mitre ATT&CK (например, S0154),
технике (например, T1023) или группе угроз (например, G0049)
--vhrule search-string
Запрос к Valhalla для поиска хешей по правилам через ключевое слово,
теги, имя YARA-правила, программное обеспечение Mitre ATT&CK (например,
S0154), технику (например, T1023) или группу угроз (например, G0049)
-o output Выходной файл для результатов (CSV)
--vtwaitquota Не продолжать, если квота VT превышена, а дождаться
следующего дня
--vtminav min-matches
Минимальное количество совпадений с AV для запроса информации о хеше
из VT
--limit hash-limit Завершить работу после обработки указанного количества новых хешей
в пакетном режиме (кеш игнорируется).
--vhmaxage days Максимальный возраст образца в Valhalla для обработки
-c cache-db Имя файла базы данных кеша (по умолчанию: vt-hash-
db.json)
-i ini-file Имя ini-файла, содержащего API-ключи
-s sample-folder Папка с образцами для обработки
--comment Добавить комментарий для анализируемого хеша, который
содержит комментарий из строки лога
-p vt-comment-prefix Префикс комментария Virustotal
--download Включает загрузку образцов из Hybrid Analysis.
Требуется SHA256 образца.
-d download_path Путь для сохранения загруженных образцов из Hybrid
Analysis. Папка должна существовать
--nocache Не использовать файл базы данных кеша
--nocsv Не записывать CSV с результатами
--verifycert Проверять SSL/TLS-сертификаты
--sort Сортировать входные строки
--web Запустить Munin как веб-сервис
-w port Порт веб-сервиса
--cli Запустить Munin в режиме командной строки
--rescan Запустить повторное сканирование каждого проанализированного файла
--debug Отладочный вывод
pip3 install -r requirements.txt (на macOS добавьте --user)cp munin.ini my.ini (см. раздел «Получение API-ключей»)python munin.py -i my.ini -f munin-demo.txtОбработка результата Virustotal Retrohunt с сортировкой строк перед проверкой, чтобы найденные сигнатуры проверялись блоками
python3 munin.py -i my.ini -f ~/Downloads/retro_hunt
Обработка директории с образцами и онлайн-проверка их хешей
python3 munin.py -i my.ini -s ~/malware/case34
Использование режима командной строки (новинка в v0.14)
python3 munin.py -i my.ini
Зарегистрируйтесь здесь: https://malshare.com/register.php