_________ _ _ ______ _____ ______
| | | | | \ | | | | | | \ \ | | | | \ \ /.)
| | | | | | | | | | | | | | | | | | | | /)\|
|_| |_| |_| \_|__|_| |_| |_| _|_|_ |_| |_| // /
/'" "
用于 Virustotal 及其他服务的在线哈希检查器
Florian Roth
Munin 是一个在线哈希检查工具,能从多个在线来源检索有价值的信息。
当前版本的 Munin 可查询以下服务:
默认模式 - 从文件读取哈希

usage: munin.py [-h] [-f path] [--vh search-string]
[--vhrule search-string] [-o output] [--vtwaitquota]
[--vtminav min-matches] [--limit hash-limit]
[--vhmaxage days] [-c cache-db] [-i ini-file]
[-s sample-folder] [--comment] [-p vt-comment-prefix]
[--download] [-d download_path] [--nocache] [--nocsv]
[--verifycert] [--sort] [--web] [-w port] [--cli]
[--rescan] [--debug]
在线哈希检查器
可选参数:
-h, --help 显示此帮助信息并退出
-f path 要处理的文件(每行一个哈希,或者每行包含哈希的CSV - 自动检测位置和注释)
--vh search-string 通过关键字、标签、YARA规则名称、Mitre ATT&CK软件(例如S0154)、技术(例如T1023)或威胁组织(例如G0049)查询Valhalla中的哈希
--vhrule search-string
通过规则中的关键字、标签、YARA规则名称、Mitre ATT&CK软件(例如S0154)、技术(例如T1023)或威胁组织(例如G0049)查询Valhalla中的哈希
-o output 结果输出文件(CSV)
--vtwaitquota 如果VT配额超限,不要继续,而是等待第二天
--vtminav min-matches 从VT查询哈希信息所需的最小AV匹配数
--limit hash-limit 批量模式下处理完这么多新哈希后退出(忽略缓存)。
--vhmaxage days 要处理的Valhalla样本的最大期限(天)
-c cache-db 缓存数据库文件名(默认:vt-hash-db.json)
-i ini-file 保存API密钥的ini文件名
-s sample-folder 包含要处理样本的文件夹
--comment 为分析的哈希发布一条评论,评论内容来自日志行中的注释
-p vt-comment-prefix Virustotal评论前缀
--download 启用从Hybrid Analysis下载样本。需要样本的SHA256。
-d download_path 从Hybrid Analysis下载样本的输出路径。文件夹必须存在
--nocache 不使用缓存数据库文件
--nocsv 不写入CSV结果
--verifycert 验证SSL/TLS证书
--sort 对输入行进行排序
--web 以Web服务模式运行Munin
-w port Web服务端口
--cli 以命令行界面模式运行Munin
--rescan 触发对每个已分析文件的重新扫描
--debug 调试输出
pip3 install -r requirements.txt(在macOS上添加 --user)cp munin.ini my.ini(参见“获取API密钥”部分帮助)python munin.py -i my.ini -f munin-demo.txt处理Virustotal Retrohunt结果,并在检查前对行进行排序,以便匹配的签名成块检查
python3 munin.py -i my.ini -f ~/Downloads/retro_hunt
处理包含样本的目录,并在线检查它们的哈希
python3 munin.py -i my.ini -s ~/malware/case34
使用命令行界面模式(v0.14新增)
python3 munin.py -i my.ini
在此处注册:https://malshare.com/register.php
在此处注册:https://bazaar.abuse.ch/。然后在您的账户概览中找到API密钥。
Authkey的值即为API密钥目前仅限客户或被邀请的研究人员使用
https://valhalla.nextron-systems.com/
Hashlookup CIRCL的实例免费提供,按尽力而为原则提供服务。
使用 --cli 参数启动munin,然后按照提示操作。
例如:
python3 munin.py -i my.ini --cli
粘贴包含哈希值的内容,然后按 CTRL+D 完成输入。最后一行需要以换行符结尾。
默认情况下,会生成一个以当前日期命名的CSV文件。

使用 --web 参数启动munin,并可选择端口 -w port。
例如:
python3 munin.py -i my.ini --web -w 8080
Web服务等待以下URL模式中的字符串。
http://server:port/<string>
该字符串可以是任何不带换行符的字符串,例如:
Emotet:1585ad28f7d1e0ca696e6c6c2f1d008a
ed01ebfbc9eb5bbea545af4d01bf5f1071661840480439c6e5babe8e080e41aa;IOC1
dc9b5e8aa6ec86db8af0a7aa897ca61db3e5f3d2e0942e319074db1aaccfdc83