
ph0neutria — это сборщик зоопарка вредоносных программ, который получает образцы прямо из дикой природы. Всё хранится в Viper для удобства доступа и управления.
ph0neutria - краулер вредоносных программ
v1.0.1
https://github.com/phage-nz/ph0neutria
Примечание: Этот проект активно не поддерживается.
ph0neutria - это сборщик зоопарка вредоносных программ, который получает образцы прямо из дикой природы. Всё хранится в Viper для удобства доступа и управления.
Этот проект вдохновлён Ragpicker (https://github.com/robbyFux/Ragpicker, ранее известным как "Malware Crawler"). Однако ph0neutria стремится:
Что означает название? "Phoneutria nigriventer" широко известен как бразильский странствующий паук: https://en.wikipedia.org/wiki/Brazilian_wandering_spider
Начиная с версии 1.0.0 все источники создаются как 'плагины', находятся в подкаталоге plugin папки core scripts. Источники по умолчанию:
Каждый плагин имеет параметры, которые должны быть заполнены перед работой. Вы найдете их в верхней части каждого файла плагина.
VirusTotal является основным компонентом ph0neutria, который нельзя отключить. В него подаются списки IP для обнаружения URL-адресов, известных для этих IP. Если у вас стандартный ключ API с 5 запросами в минуту, то я рекомендую быть консервативным с тем, что вы ему подаёте. Вы можете сделать это следующим образом:

Следующий скрипт установит ph0neutria вместе с Viper и Tor:
wget https://raw.githubusercontent.com/phage-nz/ph0neutria/master/install.sh
chmod +x install.sh
sudo ./install.sh
Вот так просто!
Настроить дополнительные сигнатуры ClamAV:
cd /tmp
git clone https://github.com/extremeshok/clamav-unofficial-sigs
cd clamav-unofficial-sigs
cp clamav-unofficial-sigs.sh /usr/local/bin
chmod 755 /usr/local/bin/clamav-unofficial-sigs.sh
mkdir /etc/clamav-unofficial-sigs
cp config/* /etc/clamav-unofficial-sigs
cd /etc/clamav-unofficial-sigs
Переименуйте os..conf в os.conf, например:
mv os.ubuntu.conf os.conf
Измените файлы конфигурации:
Дополнительную информацию о конфигурации см.: https://github.com/extremeshok/clamav-unofficial-sigs
mkdir /var/log/clamav-unofficial-sigs
clamav-unofficial-sigs.sh --install-cron
clamav-unofficial-sigs.sh --install-logrotate
clamav-unofficial-sigs.sh --install-man
clamav-unofficial-sigs.sh
cd /tmp/clamav-unofficial-sigs
cp systemd/\* /etc/systemd
cd ..
rm -rf clamav-unofficial-sigs*
Загрузка новых сигнатур займёт некоторое время - в течение этого времени ClamAV может быть недоступен.
Примите меры предосторожности при создании вашего зоопарка вредоносных программ:
Убедитесь, что Tor запущен:
service tor restart
Запустите API и веб-интерфейс Viper:
cd /opt/viper
sudo -H -u spider python3 viper-web
Запомните пароль администратора, который создается при запуске Viper. Используйте его для входа в http://<viper IP\>:<viper port>/admin (по умолчанию: http://127.0.0.1:8080/admin) и получите API-токен на странице Tokens.
Основной веб-интерфейс Viper будет доступен по адресу http://<viper IP>:<viper port> (по умолчанию: http://127.0.0.1:8080).
/opt/ph0neutria/core/config/settings.conf/opt/ph0neutria/core/plugins/*.pyЗапустите ph0neutria:
cd /opt/ph0neutria
sudo -H -u spider python3 run.py
Вы можете нажать Ctrl+C в любой момент, чтобы прервать выполнение. Вы можете запустить его снова когда угодно - дубликатов в базе данных не возникнет.
Чтобы запускать это ежедневно, создайте скрипт в /etc/cron.daily со следующим содержимым:
#!/bin/bash
cd /opt/ph0neutria && sudo -H -u spider python3 run.py*
Теги: {1},{2},{3}
Заметки: {1)({2}) через {3}
Исходное имя файла становится идентифицирующим именем в Viper.