Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
php-malware-finder — YARA-basierter Scanner, der obfuskierten PHP-Malware und Webshells mittels semantischem Pattern-Matching statt Datei-Hashes erkennt, mit einem Whitelist-System und multithreaded Crawling. | Kitploit
Tools/GitHubGitHub/nbs-system/php-malware-finder
Statische AnalyseSchwachstellenscannerWebsicherheitMalware-Analyse
GitHubnbs-system/php-malware-finder

php-malware-finder

YARA-basierter Scanner, der obfuskierten PHP-Malware und Webshells mittels semantischem Pattern-Matching statt Datei-Hashes erkennt, mit einem Whitelist-System und multithreaded Crawling.

Repository anzeigen
34261vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Erkenne potenziell bösartige PHP-Dateien.

Was erkennt es?

PHP-malware-finder gibt sein Bestes, um verschleierten/zwielichtigen Code sowie Dateien zu erkennen, die PHP-Funktionen verwenden, die oft in Malware/Webshells vorkommen.

Die folgende Liste von Encodern/Obfuskatoren/Webshells wird ebenfalls erkannt:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Natürlich ist es trivial, PMF zu umgehen, aber sein Ziel ist es, Kiddies und Idioten zu erwischen, nicht Leute mit einem funktionierenden Gehirn. Wenn du einen idiotisch maßgeschneiderten Workaround für PMF meldest, gehörst du wahrscheinlich zu einer (oder beiden) Kategorien und solltest die vorherige Aussage noch einmal lesen.

Wie funktioniert es?

Die Erkennung erfolgt durch Crawlen des Dateisystems und Testen von Dateien gegen einen Satz von YARA-Regeln. Ja, so einfach ist das!

Anstatt einen hash-basierten Ansatz zu verwenden, versucht PMF nach Möglichkeit semantische Muster zu nutzen, um Dinge wie "eine $_GET-Variable wird zweimal decodiert, entpackt, und dann an eine gefährliche Funktion wie system übergeben" zu erkennen.

Installation

  • Yara installieren.
    Dies ist auch über einige Linux-Paketmanager möglich:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (erfordert das EPEL-Repository)

Du kannst es auch aus den Quellen kompilieren:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • PHP-malware-finder herunterladen git clone https://github.com/jvoisin/php-malware-finder.git

Wie benutzt man es?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

Oder wenn du lieber yara verwendest:

root@kitploit:~
$ yara -r ./php.yar /var/www

Bitte beachte, dass du mindestens YARA 3.4 verwenden solltest, da wir Hashe für das Whitelist-System und gierige Regexps verwenden. Beachte auch, dass wenn du vorhast, Yara aus den Quellen zu bauen, libssl-dev auf deinem System installiert sein muss, um Unterstützung für Hashe zu haben.

Oh, und übrigens, du kannst die umfassende Testsuite mit make tests ausführen.

Whitelisting

Überprüfe die Datei whitelist.yar. Wenn du faul bist, kannst du mit dem Skript generate_whitelist.py Whitelists für ganze Ordner generieren.

Warum sollte ich es anstelle von etwas anderem verwenden?

Weil:

  • Es verwendet nicht eine Regel pro Beispiel, da es nur darum geht, bösartige Muster zu finden, nicht bestimmte Webshells
  • Es verfügt über eine vollständige Testsuite, um Regressionen zu vermeiden
  • Sein Whitelist-System basiert nicht auf Dateinamen
  • Es verlässt sich nicht auf (langsame) Entropieberechnung
  • Es verwendet eine Ghetto-artige statische Analyse anstatt sich auf Datei-Hashes zu verlassen
  • Dank der erwähnten Pseudo-Statischen-Analyse funktioniert es (besonders) gut bei verschleierten Dateien

Lizenzierung

PHP-malware-finder ist lizenziert unter der GNU Lesser General Public License v3.

Das erstaunliche YARA-Projekt ist unter der Apache v2.0-Lizenz lizenziert.

Patches, Whitelists oder Beispiele sind natürlich mehr als willkommen.

Tool herunterladen