Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
munin — 用于VirusTotal及其他服务的在线哈希检查器 | Kitploit
工具/GitHubGitHub/neo23x0/munin
OSINT (开源情报)漏洞分析哈希分析信息收集恶意软件分析威胁情报
GitHubneo23x0/munin

munin

用于VirusTotal及其他服务的在线哈希检查器

查看仓库
852150457天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Actively Maintained

 _________   _    _   ______  _____  ______
| | | | | \ | |  | | | |  \ \  | |  | |  \ \     /.)
| | | | | | | |  | | | |  | |  | |  | |  | |    /)\|
|_| |_| |_| \_|__|_| |_|  |_| _|_|_ |_|  |_|   // /
                                              /'" "

用于 Virustotal 及其他服务的在线哈希检查器
Florian Roth

什么是 Munin?

Munin 是一个在线哈希检查工具,能从多个在线来源检索有价值的信息。

当前版本的 Munin 可查询以下服务:

  • Virustotal
  • HybridAnalysis
  • Any.Run
  • URLhaus
  • MISP
  • CAPE
  • Malshare
  • Valhalla
  • Hashlookup

截图

默认模式 - 从文件读取哈希

Munin 截图

使用方法

usage: munin.py [-h] [-f path] [--vh search-string]
                [--vhrule search-string] [-o output] [--vtwaitquota]
                [--vtminav min-matches] [--limit hash-limit]
                [--vhmaxage days] [-c cache-db] [-i ini-file]
                [-s sample-folder] [--comment] [-p vt-comment-prefix]
                [--download] [-d download_path] [--nocache] [--nocsv]
                [--verifycert] [--sort] [--web] [-w port] [--cli]
                [--rescan] [--debug]

在线哈希检查器

可选参数:
  -h, --help            显示此帮助信息并退出
  -f path               要处理的文件(每行一个哈希,或者每行包含哈希的CSV - 自动检测位置和注释)
  --vh search-string    通过关键字、标签、YARA规则名称、Mitre ATT&CK软件(例如S0154)、技术(例如T1023)或威胁组织(例如G0049)查询Valhalla中的哈希
  --vhrule search-string
                        通过规则中的关键字、标签、YARA规则名称、Mitre ATT&CK软件(例如S0154)、技术(例如T1023)或威胁组织(例如G0049)查询Valhalla中的哈希
  -o output             结果输出文件(CSV)
  --vtwaitquota         如果VT配额超限,不要继续,而是等待第二天
  --vtminav min-matches 从VT查询哈希信息所需的最小AV匹配数
  --limit hash-limit    批量模式下处理完这么多新哈希后退出(忽略缓存)。
  --vhmaxage days       要处理的Valhalla样本的最大期限(天)
  -c cache-db           缓存数据库文件名(默认:vt-hash-db.json)
  -i ini-file           保存API密钥的ini文件名
  -s sample-folder      包含要处理样本的文件夹
  --comment             为分析的哈希发布一条评论,评论内容来自日志行中的注释
  -p vt-comment-prefix  Virustotal评论前缀
  --download            启用从Hybrid Analysis下载样本。需要样本的SHA256。
  -d download_path      从Hybrid Analysis下载样本的输出路径。文件夹必须存在
  --nocache             不使用缓存数据库文件
  --nocsv               不写入CSV结果
  --verifycert          验证SSL/TLS证书
  --sort                对输入行进行排序
  --web                 以Web服务模式运行Munin
  -w port               Web服务端口
  --cli                 以命令行界面模式运行Munin
  --rescan              触发对每个已分析文件的重新扫描
  --debug               调试输出

功能特点

  • 通过API(JSON响应)从Virustotal获取有价值的信息,并通过永久链接(HTML解析)获取其他信息
  • 从一系列平台获取额外信息
  • 保存历史记录(缓存),确保同一个哈希在文本文件中出现多次时,仅向服务查询一次
  • 缓存对象以JSON格式存储
  • 生成CSV文件,便于后续处理与报告
  • 如果存在之前的CSV文件,则将结果追加到其中

显示内容

  • 哈希和注释(注释是提取哈希后,该行剩余的部分)
  • 基于用户定义列表的AV厂商匹配情况
  • 野外使用的文件名
  • PE信息,如描述、原始文件名和版权声明
  • 签名可执行文件的签名者
  • 基于Virustotal比率的结果
  • 首次和最后一次提交时间
  • 某些指标的标签:无害、已签名、已过期、已吊销、微软软件

额外检查

  • 向Malshare.com查询样本上传记录
  • 向Hybrid-Analysis.com查询报告
  • 向多个MISP实例查询可用事件
  • 向Any.run沙箱查询报告
  • 向CAPE沙箱查询报告
  • 向URLhaus查询报告
  • 向Malshare查询可用样本
  • 向Valhalla查询YARA规则匹配
  • 当前批次中的Imphash重复项检测 > 可发现导入表哈希的重复
  • PE签名重复检查

运行模式

  1. 默认模式 - 通过输入文件(-f)提供哈希,或通过样本目录(-s)提供
  2. 查询模式 - 通过关键字、标签、ATT&CK技术(例如T1023)、ATT&CK威胁组织(例如G0049)或规则名称从Valhalla搜索哈希(-q)
  3. 命令行界面模式 - 使用 --cli 参数
  4. Web服务模式 - 使用 --web 参数

快速开始

  1. 下载/克隆仓库
  2. 安装所需包:pip3 install -r requirements.txt(在macOS上添加 --user)
  3. 为不同服务设置API密钥到自定义ini文件:cp munin.ini my.ini(参见“获取API密钥”部分帮助)
  4. 使用演示文件进行首次运行:python munin.py -i my.ini -f munin-demo.txt

需求

  • Python 3.7 及以上版本
  • 互联网连接(支持代理;SSL/TLS拦截可能造成问题)

典型命令行

处理Virustotal Retrohunt结果,并在检查前对行进行排序,以便匹配的签名成块检查

python3 munin.py -i my.ini -f ~/Downloads/retro_hunt

处理包含样本的目录,并在线检查它们的哈希

python3 munin.py -i my.ini -s ~/malware/case34

使用命令行界面模式(v0.14新增)

python3 munin.py -i my.ini

获取API密钥

Virustotal

  1. 在此处注册账号:https://www.virustotal.com/#/join-us
  2. 在“Profile > My API key”中查看您的公共API密钥

MalShare

在此处注册:https://malshare.com/register.php

Malware Bazaar

在此处注册:https://bazaar.abuse.ch/。然后在您的账户概览中找到API密钥。

Hybrid Analysis

  1. 在此处创建账户:https://www.hybrid-analysis.com/signup
  2. 登录后,查看“Profile > API key”

MISP

  1. 登录到您的MISP
  2. 转到您的资料“My Profile”
  3. Authkey的值即为API密钥
  4. 注意,ini文件同时包含MISP实例列表和对应的API密钥列表

Valhalla

目前仅限客户或被邀请的研究人员使用
https://valhalla.nextron-systems.com/

Hashlookup

Hashlookup CIRCL的实例免费提供,按尽力而为原则提供服务。

命令行界面模式

使用 --cli 参数启动munin,然后按照提示操作。

例如:

python3 munin.py -i my.ini --cli

粘贴包含哈希值的内容,然后按 CTRL+D 完成输入。最后一行需要以换行符结尾。

默认情况下,会生成一个以当前日期命名的CSV文件。

Munin CLI

Web服务模式

使用 --web 参数启动munin,并可选择端口 -w port。

例如:

python3 munin.py -i my.ini --web -w 8080

Web服务等待以下URL模式中的字符串。

http://server:port/<string>

该字符串可以是任何不带换行符的字符串,例如:

Emotet:1585ad28f7d1e0ca696e6c6c2f1d008a
ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa;IOC1
dc9b5e8aa6ec86db8af0a7aa897ca61db3e5f3d2e0942e319074db1aaccfdc83
下载工具