Arsenal autocontenido de inteligencia de malware · 1971 → 2024
[ CLASSIFIED · LIVE SPECIMENS · HANDLE WITH EXTREME CAUTION ]
- ╔═══════════════════════════════════════════════════════════════════════╗
- ║ ⚠ PELIGRO — ESTE REPOSITORIO CONTIENE MALWARE REAL Y FUNCIONAL ⚠ ║
- ║ ║
- ║ Cada muestra es una amenaza VIVA capaz de cifrar, robar, espiar o ║
- ║ destruir. Un solo doble-clic fuera de un entorno aislado puede ║
- ║ comprometer tu equipo, tu red y todo lo conectado a ella. ║
- ║ ║
- ║ NO ejecutes NADA fuera de una máquina virtual aislada y sin red. ║
- ╚═══════════════════════════════════════════════════════════════════════╝
🧬 Visión general
Malware Research Hub es una plataforma local que unifica un catálogo forense curado, un arsenal de 2.699 especímenes reales (todos cifrados), un motor de búsqueda propio y un hub de recursos de investigación — desde Creeper (1971) hasta el ransomware moderno. Todo indexado, buscable y bilingüe, servido por una app web propia. Sin dependencias externas más allá de Flask.
📊 EN CIFRAS
| Especímenes | Familias | Colecciones | Cobertura | Idiomas |
|---|---|---|---|---|
| 2.681 | 80 | 11 | 53 años | ES · EN |
⚡ Capacidades
| Módulo | Descripción |
|---|---|
| 🗂️ Catálogo forense | 80 familias deduplicadas — variantes/remixes de un mismo malware agrupados en una ficha (Petya/NotPetya/GoldenEye…) con impacto, atribución y cronología. |
| 🔬 Explorador de especímenes | 2.699 muestras buscables y filtrables por familia, plataforma, tipo y colección, con salto directo a la carpeta real de cada una. |
| 🌐 Hub de recursos | Repos, sandboxes, datasets de ML (EMBER/SOREL‑20M), fuzzy hashing (IMPHASH/SSDeep/TLSH), estándares STIX/MAEC. |
| 📡 Captador automático | mb_download.py amplía el arsenal desde fuentes fiables por API (hash verificado, entrega cifrada). |
| 🔐 Contención por diseño | Cada muestra en ZIP cifrado (infected); el servidor no ejecuta ni sirve binarios; cero ejecutables crudos en el árbol. |
🗃️ Colecciones integradas
| Colección | Especímenes | Contenido |
|---|---|---|
| Malware-Database — Src | 1.041 | Código fuente por plataforma (MSDOS, Win32, Linux…) |
| VX-Underground | 364 | Código fuente de malware por lenguaje/plataforma |
| theZoo | 359 | Binarios cifrados + código fuente por familia |
| Malware-Database | 314 | Binarios históricos (cifrados) por categoría |
| VX-API | 261 | Técnicas de malware documentadas en código (C/C++) |
| JavaScript Malware | 144 | Muestras JS agrupadas por fecha (cifradas) |
| Malware-Samples | 130 | Familias modernas (cifradas) |
| InQuest Samples | 41 | Campañas: macros de Office, PDFs, scripts + metadatos VT |
| MalwareBazaar | 43 | Descargas por API oficial (hash verificado) |
| Stuxnet | 1 | Código fuente: dropper + rootkit |
| NotPetya | 1 | Código fuente: file encryptor |
☠️ Reglas de contención
| 🔴 | Regla |
|---|---|
| 1 | Todas las muestras van en ZIP cifrado con contraseña infected. Nunca las descomprimas en tu máquina principal. |
| 2 | Opera solo en una VM aislada (host‑only / sin red) con snapshots, usando REMnux + FakeNet‑NG. |
| 3 | El servidor no ejecuta ni sirve binarios por defecto. Solo metadatos y "abrir carpeta". |
| 4 | Un espécimen extraído es hostil. Trátalo como plutonio digital. |
🚀 Arranque
cd app
python3 -m venv .venv && source .venv/bin/activate # opcional
pip install -r requirements.txt
python3 indexer.py # (re)genera el índice desde collections/
python3 server.py # ▶ http://127.0.0.1:5057
📡 Ampliar el arsenal (fuente fiable, no basura de la red)
cd app
export MB_API_KEY="tu-clave-gratuita-de-auth.abuse.ch"
python3 mb_download.py by-signature LockBit --limit 25
python3 integrate_collections.py # cifra lo nuevo + reindexa
🗺️ Arquitectura
MALWARE-RESEARCH-HUB/
├── app/ # motor: Flask + indexer + captador + UI
│ ├── server.py # API: familias, muestras, recursos, stats, open-folder
│ ├── indexer.py # escanea collections/ y genera el índice
│ ├── mb_download.py # captador de MalwareBazaar
│ ├── integrate_collections.py
│ ├── data/ # catálogo (ES/EN) + índice generado
│ ├── templates/ static/ # web (buscador, explorador, i18n)
└── collections/ # ☣ ESPECÍMENES VIVOS (cifrados) ☣
🧾 Procedencia
Corpus agregado a partir de colecciones públicas de investigación reconocidas (theZoo, VX‑Underground, MalwareBazaar/abuse.ch, InQuest, javascript‑malware‑collection y otras); cada subcolección conserva su licencia original en su carpeta. Curación, integración, cifrado, indexado y plataforma: trabajo propio.
⚖️ AVISO LEGAL
Uso exclusivamente educativo y de investigación en ciberseguridad defensiva. La posesión, manipulación y ejecución de malware está sujeta a las leyes de tu jurisdicción. El operador es el único responsable de contener las muestras en entornos aislados. Distribuir o ejecutar estos artefactos con intención dañina es un delito.
── OPERA EN AISLAMIENTO · NO SEAS EL PACIENTE CERO ──
☣️
Comments