Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
php-malware-finder — Potenziell schädliche PHP-Dateien erkennen | Kitploit
Tools/GitHubGitHub/jvoisin/php-malware-finder
Statische AnalyseSchwachstellenscannerCode-AnalyseWebsicherheitMalware-AnalyseArchived
GitHubjvoisin/php-malware-finder

php-malware-finder

Potenziell schädliche PHP-Dateien erkennen

Repository anzeigen
1.5k277vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Test Suite

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Erkennt potenziell bösartige PHP-Dateien.

Was wird erkannt?

PHP-Malware-Finder gibt sein Bestes, um obfuskierten/fragwürdigen Code sowie Dateien zu erkennen, die PHP-Funktionen verwenden, die häufig in Malware/Webshells vorkommen.

Die folgende Liste von Encodern/Obfuskatoren/Webshells wird ebenfalls erkannt:

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

Natürlich ist es trivial, PMF zu umgehen, aber sein Ziel ist es, Kiddies und Idioten zu erwischen, nicht Leute mit einem funktionierenden Gehirn. Wenn du einen dummen, maßgeschneiderten Bypass für PMF meldest, gehörst du wahrscheinlich zu einer (oder beiden) Kategorien und solltest die vorherige Aussage noch einmal lesen.

Wie funktioniert es?

Die Erkennung erfolgt, indem das Dateisystem durchsucht und Dateien gegen einen Satz von YARA-Regeln getestet werden. Ja, so einfach ist das!

Statt eines hashbasierten Ansatzes versucht PMF so weit wie möglich semantische Muster zu verwenden, um Dinge wie "eine $_GET-Variable wird zweimal dekodiert, entpackt, und dann an eine gefährliche Funktion wie system übergeben" zu erkennen.

Installation

Aus dem Quellcode

  • Installiere Go >= 1.17 (mit deinem Paketmanager oder manuell)
  • Installiere libyara >= 4.2 (mit deinem Paketmanager oder aus dem Quellcode)
  • Lade php-malware-finder herunter: git clone https://github.com/jvoisin/php-malware-finder.git
  • Baue php-malware-finder: cd php-malware-finder && make

oder ersetze die letzten 2 Schritte mit go install github.com/jvoisin/php-malware-finder, wodurch PMF direkt kompiliert und in deinem ${GOROOT}/bin-Ordner installiert wird.

Wie verwendet man es?

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      Alternative rules location (default: embedded rules)
  -a, --show-all        Display all matched rules
  -f, --fast            Enable YARA's fast mode
  -R, --rate-limit=     Max. filesystem ops per second, 0 for no limit (default: 0)
  -v, --verbose         Verbose mode
  -w, --workers=        Number of workers to spawn for scanning (default: 32)
  -L, --long-lines      Check long lines
  -c, --exclude-common  Do not scan files with common extensions
  -i, --exclude-imgs    Do not scan image files
  -x, --exclude-ext=    Additional file extensions to exclude
  -u, --update          Update rules
  -V, --version         Show version number and exit

Help Options:
  -h, --help            Show this help message

Oder wenn du lieber yara verwendest:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

Bitte beachte, dass du mindestens YARA 3.4 verwenden solltest, da wir Hashes für das Whitelist-System und gierige Regexps verwenden. Beachte auch, dass wenn du yara aus den Quellen bauen möchtest, libssl-dev auf deinem System installiert sein muss, um Unterstützung für Hashes zu haben.

Ach ja, und du kannst die umfassende Testsammlung mit make tests ausführen.

Docker

Wenn du die Installation von Go und libyara vermeiden möchtest, kannst du auch unser Docker-Image verwenden und einfach den Ordner, den du scannen möchtest, in das /data-Verzeichnis des Containers mounten:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

Whitelisting

Überprüfe die Datei whitelist.yar. Wenn du faul bist, kannst du mit dem Skript generate_whitelist.py Whitelists für ganze Ordner generieren.

Warum sollte ich es anstelle von etwas anderem verwenden?

Weil:

  • Es verwendet nicht eine Regel pro Beispiel, da es nur daran interessiert ist, bösartige Muster zu finden, nicht bestimmte Webshells
  • Es hat eine vollständige Testsammlung, um Regressionen zu vermeiden
  • Sein Whitelist-System basiert nicht auf Dateinamen
  • Es basiert nicht auf (langsamer) Entropieberechnung
  • Es verwendet eine Ghetto-artige statische Analyse anstelle von Datei-Hashes
  • Dank der erwähnten Pseudo-Statischen Analyse funktioniert es (besonders) gut bei obfuskierten Dateien

Lizenzierung

PHP-malware-finder ist unter der GNU Lesser General Public License v3 lizenziert.

Das großartige YARA-Projekt ist unter der Apache v2.0-Lizenz lizenziert.

Patches, Whitelists oder Beispiele sind natürlich mehr als willkommen.

Tool herunterladen