Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
php-malware-finder — Detecta archivos PHP potencialmente maliciosos | Kitploit
Herramientas/GitHubGitHub/jvoisin/php-malware-finder
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebAnálisis de MalwareArchived
GitHubjvoisin/php-malware-finder

php-malware-finder

Detecta archivos PHP potencialmente maliciosos

Ver Repositorio
1.5k277hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Test Suite

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detecta archivos PHP potencialmente maliciosos.

¿Qué detecta?

PHP-malware-finder hace todo lo posible para detectar código ofuscado/sospechoso, así como archivos que utilizan funciones de PHP a menudo empleadas en malware/webshells.

También se detecta la siguiente lista de codificadores/ofuscadores/webshells:

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

Por supuesto, es trivial eludir PMF, pero su objetivo es atrapar a novatos e idiotas, no a personas con cerebro funcional. Si reportas un bypass tonto y hecho a medida para PMF, probablemente pertenezcas a una (o ambas) categorías, y deberías releer la declaración anterior.

¿Cómo funciona?

La detección se realiza recorriendo el sistema de archivos y probando los archivos contra un conjunto de reglas YARA. ¡Sí, es así de simple!

En lugar de usar un enfoque basado en hash, PMF intenta en la medida de lo posible usar patrones semánticos, para detectar cosas como "una variable $_GET se decodifica dos veces, se descomprime, y luego se pasa a alguna función peligrosa como system".

Instalación

Desde el código fuente

  • Instala Go >= 1.17 (usando tu gestor de paquetes, o manualmente)
  • Instala libyara >= 4.2 (usando tu gestor de paquetes, o desde el código fuente)
  • Descarga php-malware-finder: git clone https://github.com/jvoisin/php-malware-finder.git
  • Construye php-malware-finder: cd php-malware-finder && make

o reemplaza los últimos 2 pasos con go install github.com/jvoisin/php-malware-finder, lo que compilará e instalará PMF directamente en tu carpeta ${GOROOT}/bin.

¿Cómo usarlo?

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      Alternative rules location (default: embedded rules)
  -a, --show-all        Display all matched rules
  -f, --fast            Enable YARA's fast mode
  -R, --rate-limit=     Max. filesystem ops per second, 0 for no limit (default: 0)
  -v, --verbose         Verbose mode
  -w, --workers=        Number of workers to spawn for scanning (default: 32)
  -L, --long-lines      Check long lines
  -c, --exclude-common  Do not scan files with common extensions
  -i, --exclude-imgs    Do not scan image files
  -x, --exclude-ext=    Additional file extensions to exclude
  -u, --update          Update rules
  -V, --version         Show version number and exit

Help Options:
  -h, --help            Show this help message

O si prefieres usar yara:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

Ten en cuenta que deberías usar al menos YARA 3.4 porque estamos usando hashes para el sistema de listas blancas, y expresiones regulares codiciosas. Ten en cuenta que si planeas compilar yara desde las fuentes, libssl-dev debe estar instalado en tu sistema para tener soporte para hashes.

Ah, y por cierto, puedes ejecutar el completo conjunto de pruebas con make tests.

Docker

Si quieres evitar tener que instalar Go y libyara, también puedes usar nuestra imagen docker y simplemente montar la carpeta que deseas escanear en el directorio /data del contenedor:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

Lista blanca

Consulta el archivo whitelist.yar. Si eres vago, puedes generar listas blancas para carpetas enteras con el script generate_whitelist.py.

¿Por qué debería usarlo en lugar de otra cosa?

Porque:

  • No usa una sola regla por muestra, ya que solo le interesa encontrar patrones maliciosos, no webshells específicos
  • Tiene un conjunto de pruebas completo, para evitar regresiones
  • Su sistema de listas blancas no depende de nombres de archivo
  • No depende del (lento) cálculo de entropía
  • Utiliza un análisis estático al estilo ghetto, en lugar de depender de hashes de archivos
  • Gracias al mencionado pseudo-análisis estático, funciona (especialmente) bien en archivos ofuscados

Licencia

PHP-malware-finder está licenciado bajo la Licencia Pública General Reducida de GNU v3.

El increíble proyecto YARA está licenciado bajo la licencia Apache v2.0.

Parches, listas blancas o muestras son, por supuesto, más que bienvenidos.

Descargar herramienta