Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
php-malware-finder — اكتشاف ملفات PHP التي قد تكون ضارة | Kitploit
أدوات/GitHubGitHub/jvoisin/php-malware-finder
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودأمن الويبتحليل البرمجيات الخبيثةArchived
GitHubjvoisin/php-malware-finder

php-malware-finder

اكتشاف ملفات PHP التي قد تكون ضارة

عرض المستودع
1.5k277منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Test Suite

مكتشف برمجيات PHP الخبيثة

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

اكتشف ملفات PHP التي يحتمل أن تكون ضارة.

ما الذي يكتشفه؟

يبذل php-malware-finder قصارى جهده لاكتشاف الكود المشفر/المشبوه وكذلك الملفات التي تستخدم دوال PHP التي تُستخدم غالبًا في البرامج الضارة/قذائف الويب.

كما يتم اكتشاف القائمة التالية من أدوات الترميز/التعتيم/قذائف الويب:

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

بالطبع من التافه تجاوز PMF، لكن هدفه هو اصطياد الأطفال والأغبياء، وليس الأشخاص ذوي العقول العاملة. إذا أبلغت عن تجاوز مخصص غبي لـ PMF، فمن المحتمل أنك تنتمي إلى إحدى (أو كلتيهما) الفئتين، ويجب عليك إعادة قراءة العبارة السابقة.

كيف يعمل؟

يتم الكشف عن طريق التجول في نظام الملفات واختبار الملفات مقابل مجموعة من قواعد YARA. نعم، الأمر بهذه البساطة!

بدلاً من استخدام نهج قائم على التجزئة، يحاول PMF قدر الإمكان استخدام أنماط دلالية، للكشف عن أشياء مثل "متغير $_GET يتم فك تشفيره مرتين، وفك ضغطه، ثم تمريره إلى دالة خطيرة مثل system".

التثبيت

من المصدر

  • قم بتثبيت Go >= 1.17 (باستخدام مدير الحزم الخاص بك، أو يدوياً)
  • قم بتثبيت libyara >= 4.2 (باستخدام مدير الحزم الخاص بك، أو من المصدر)
  • قم بتنزيل php-malware-finder: git clone https://github.com/jvoisin/php-malware-finder.git
  • قم ببناء php-malware-finder: cd php-malware-finder && make

أو استبدل الخطوتين الأخيرتين بـ go install github.com/jvoisin/php-malware-finder، والذي سيقوم بتجميع وتثبيت PMF مباشرة في مجلد ${GOROOT}/bin.

كيفية استخدامه؟

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      Alternative rules location (default: embedded rules)
  -a, --show-all        Display all matched rules
  -f, --fast            Enable YARA's fast mode
  -R, --rate-limit=     Max. filesystem ops per second, 0 for no limit (default: 0)
  -v, --verbose         Verbose mode
  -w, --workers=        Number of workers to spawn for scanning (default: 32)
  -L, --long-lines      Check long lines
  -c, --exclude-common  Do not scan files with common extensions
  -i, --exclude-imgs    Do not scan image files
  -x, --exclude-ext=    Additional file extensions to exclude
  -u, --update          Update rules
  -V, --version         Show version number and exit

Help Options:
  -h, --help            Show this help message

أو إذا كنت تفضل استخدام yara:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

يرجى تذكر أنه يجب عليك استخدام YARA 3.4 على الأقل لأننا نستخدم التجزئات لنظام القائمة البيضاء، والتعبيرات النمطية الجشعة. يرجى ملاحظة أنه إذا كنت تخطط لبناء yara من المصادر، فيجب تثبيت libssl-dev على نظامك لدعم التجزئات.

أوه، وبالمناسبة، يمكنك تشغيل مجموعة الاختبارات الشاملة باستخدام make tests.

Docker

إذا كنت ترغب في تجنب تثبيت Go و libyara، يمكنك أيضًا استخدام صورة docker الخاصة بنا ببساطة عن طريق تحميل المجلد الذي تريد مسحه ضوئيًا إلى دليل /data الخاص بالحاوية:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

القائمة البيضاء

تحقق من ملف whitelist.yar. إذا كنت كسولاً، يمكنك إنشاء قوائم بيضاء لمجلدات كاملة باستخدام السكريبت generate_whitelist.py.

لماذا يجب أن أستخدمه بدلاً من شيء آخر؟

لأنه:

  • لا يستخدم قاعدة واحدة لكل عينة، لأنه يهتم فقط بإيجاد الأنماط الخبيثة، وليس بقذائف ويب محددة
  • لديه مجموعة اختبارات كاملة، لتجنب الانحدارات
  • نظام القائمة البيضاء الخاص به لا يعتمد على أسماء الملفات
  • لا يعتمد على (بطيئ) حساب الإنتروبيا
  • يستخدم تحليلًا ثابتًا على طريقة الجيتو، بدلاً من الاعتماد على تجزئات الملفات
  • بفضل التحليل شبه الثابت المذكور أعلاه، يعمل (خاصة) بشكل جيد على الملفات المشفرة

الترخيص

PHP-malware-finder مرخص بموجب رخصة GNU Lesser General Public License v3.

مشروع YARA الرائع مرخص بموجب رخصة Apache v2.0.

التصحيحات أو القوائم البيضاء أو العينات مرحب بها بالطبع.

تنزيل الأداة