Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ph0neutria — ph0neutria — это сборщик зоопарка вредоносных программ, который получает образцы прямо из дикой природы. Всё хранится в Viper для удобства доступа и управления. | Kitploit
Инструменты/GitHubGitHub/phage-nz/ph0neutria
OSINT (Разведка открытых источников)Сбор информацииАнализ вредоносных программРазведка угрозArchived
GitHubphage-nz/ph0neutria

ph0neutria

ph0neutria — это сборщик зоопарка вредоносных программ, который получает образцы прямо из дикой природы. Всё хранится в Viper для удобства доступа и управления.

Репозиторий
301626 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ph0neutria

ph0neutria - краулер вредоносных программ
v1.0.1
https://github.com/phage-nz/ph0neutria

Примечание: Этот проект активно не поддерживается.

О программе

ph0neutria - это сборщик зоопарка вредоносных программ, который получает образцы прямо из дикой природы. Всё хранится в Viper для удобства доступа и управления.

Этот проект вдохновлён Ragpicker (https://github.com/robbyFux/Ragpicker, ранее известным как "Malware Crawler"). Однако ph0neutria стремится:

  • Ограничить область сканирования только часто обновляемыми и надёжными источниками.
  • Максимизировать эффективность отдельных индикаторов.
  • Предложить единый, надёжный и хорошо организованный механизм хранения.
  • Не выполнять работу, которая может быть сделана Viper.

Что означает название? "Phoneutria nigriventer" широко известен как бразильский странствующий паук: https://en.wikipedia.org/wiki/Brazilian_wandering_spider

Источники

Начиная с версии 1.0.0 все источники создаются как 'плагины', находятся в подкаталоге plugin папки core scripts. Источники по умолчанию:

  • Библиотека вредоносных программ 0xffff0800 (источник: http://0day.coffee).
  • CleanMX (требуется одобренный user-agent).
  • Cymon, который включает: трекеры Abuse.ch, канал C2 Bambenek, Cyber Crime Tracker, Malc0de, URLVir и VX Vault.
  • Hybrid Analysis (требуется проверенный API-ключ).
  • OTX.
  • Shodan, использующий поиск Malware Hunter.
  • URLhaus.

Каждый плагин имеет параметры, которые должны быть заполнены перед работой. Вы найдете их в верхней части каждого файла плагина.

VirusTotal является основным компонентом ph0neutria, который нельзя отключить. В него подаются списки IP для обнаружения URL-адресов, известных для этих IP. Если у вас стандартный ключ API с 5 запросами в минуту, то я рекомендую быть консервативным с тем, что вы ему подаёте. Вы можете сделать это следующим образом:

  • Уменьшив количество каналов Cymon.
  • Уменьшив количество подписок OTX.
  • Установив параметр SCORE_MIN в Hybrid Analysis на 100.

Скриншоты

Сбор URL-адресов Обогащение данных Получение файлов Основной список образцов Обзор образца Заметки об образце

Примечания к версиям

  • 0.6.0: Прокси через Tor требует pysocks (pip install pysocks) и как минимум версии 2.10.0 python requests для поддержки SOCKS-прокси.
  • 0.9.0: Функциональность OSINT взята из Phage Malware Tracker (частный проект) - требуется ключ API VirusTotal. Более надёжное получение диких файлов. Локальное кэширование URL и хэшей (снижает нагрузку на API).
  • 0.9.1: Обновлено для использования Viper API версии 3. Больше не совместимо с V2.
  • 1.0.0: Крупное обновление. Получено из конвейера вредоносных программ Safari Guide. Архитектура плагинов. Python 3.0.
  • 1.0.1: Обновление источников (добавлена библиотека 0xffff0800). Образцы теперь можно помечать классификацией из VirusTotal.

Установка

Следующий скрипт установит ph0neutria вместе с Viper и Tor:

root@kitploit:~
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh

Вот так просто!

Опционально:

Настроить дополнительные сигнатуры ClamAV:

root@kitploit:~
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs

Переименуйте os..conf в os.conf, например:

root@kitploit:~
mv os.ubuntu.conf os.conf

Измените файлы конфигурации:

  • master.conf: найдите строку "Enabled Databases" и включите/отключите нужные источники.
  • user.conf: раскомментируйте нужные строки для включенных вами источников и заполните их. user.conf переопределяет master.conf. Вы должны раскомментировать user_configuration_complete="yes" после завершения настройки, чтобы следующие команды выполнились успешно.

Дополнительную информацию о конфигурации см.: https://github.com/extremeshok/clamav-unofficial-sigs

root@kitploit:~
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*

Загрузка новых сигнатур займёт некоторое время - в течение этого времени ClamAV может быть недоступен.

Использование

Примите меры предосторожности при создании вашего зоопарка вредоносных программ:

  • Не отключайте Tor, если только не заменяете его анонимным VPN.
  • Работайте в изолированной сети и на выделенном оборудовании.
  • Запускайте образцы только в подходящей песочнице (см.: https://github.com/phage-nz/malware-hunting/tree/master/sandbox).
  • Следите за неправомерным использованием ваших API-ключей.

Убедитесь, что Tor запущен:

service tor restart

Запустите API и веб-интерфейс Viper:

root@kitploit:~
cd /opt/viper
sudo -H -u spider python3 viper-web

Запомните пароль администратора, который создается при запуске Viper. Используйте его для входа в http://<viper IP\>:<viper port>/admin (по умолчанию: http://127.0.0.1:8080/admin) и получите API-токен на странице Tokens.

Основной веб-интерфейс Viper будет доступен по адресу http://<viper IP>:<viper port> (по умолчанию: http://127.0.0.1:8080).

  • Заполните файл конфигурации: /opt/ph0neutria/core/config/settings.conf
  • Заполните параметры в верхней части каждого плагина. Если вы хотите отключить плагин, установите DISABLED = True: /opt/ph0neutria/core/plugins/*.py

Запустите ph0neutria:

root@kitploit:~
cd /opt/ph0neutria
sudo -H -u spider python3 run.py

Вы можете нажать Ctrl+C в любой момент, чтобы прервать выполнение. Вы можете запустить его снова когда угодно - дубликатов в базе данных не возникнет.

Чтобы запускать это ежедневно, создайте скрипт в /etc/cron.daily со следующим содержимым:

root@kitploit:~
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*

Теги и заметки

Теги: {1},{2},{3}

  • Отметка даты.
  • Домен образца.
  • ASN хоста.
  • Страна хоста.

Заметки: {1)({2}) через {3}

  • URL образца.
  • IP-адрес хоста.
  • Источник URL.

Исходное имя файла становится идентифицирующим именем в Viper.

Ссылки

  • http://docs.cymon.io/ - Документация API Cymon.
  • https://www.hybrid-analysis.com/docs/api/v2 - Документация API Hybrid Analysis.
  • http://malshare.com/doc.php - Документация API MalShare.
  • https://otx.alienvault.com/api - Документация API AlienVault OTX.
  • https://urlhaus.abuse.ch/api/ - Документация API URLhaus.
  • https://developer.shodan.io/api - Документация API Shodan.
  • http://viper-framework.readthedocs.io/en/latest/usage/web.html - Документация API Viper.
  • https://developers.virustotal.com/v2.0/reference - Документация API VirusTotal.
Скачать инструмент