Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
php-malware-finder — Escáner basado en YARA que detecta malware PHP ofuscado y webshells mediante coincidencia semántica de patrones en lugar de hashes de archivos, con un sistema de listas blancas y rastreo multihilo. | Kitploit
Herramientas/GitHubGitHub/nbs-system/php-malware-finder
Análisis EstáticoEscáneres de VulnerabilidadesSeguridad WebAnálisis de Malware
GitHubnbs-system/php-malware-finder

php-malware-finder

Escáner basado en YARA que detecta malware PHP ofuscado y webshells mediante coincidencia semántica de patrones en lugar de hashes de archivos, con un sistema de listas blancas y rastreo multihilo.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
34261hace 4 añosRevisado por Kitploit

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detecta archivos PHP potencialmente maliciosos.

¿Qué detecta?

PHP-malware-finder hace todo lo posible para detectar código ofuscado/engañoso, así como archivos que utilizan funciones de PHP a menudo empleadas en malware/webshells.

La siguiente lista de codificadores/ofuscadores/webshells también se detecta:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Por supuesto, es trivial eludir PMF, pero su objetivo es atrapar a novatos e idiotas, no a personas con un cerebro funcional. Si reportas una evasión tonta hecha a medida para PMF, probablemente pertenezcas a una (o ambas) categorías, y deberías releer la afirmación anterior.

¿Cómo funciona?

La detección se realiza recorriendo el sistema de archivos y probando los archivos contra un conjunto de reglas de YARA. ¡Sí, es así de simple!

En lugar de usar un enfoque basado en hashes, PMF intenta en la medida de lo posible utilizar patrones semánticos, para detectar cosas como "una variable $_GET se decodifica dos veces, se descomprime, y luego se pasa a alguna función peligrosa como system".

Instalación

  • Instala Yara.
    Esto también es posible a través de algunos gestores de paquetes de Linux:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (requiere el repositorio EPEL)

También puedes compilarlo desde el código fuente:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • Descarga php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

¿Cómo usarlo?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

O si prefieres usar yara:

root@kitploit:~
$ yara -r ./php.yar /var/www

Ten en cuenta que debes usar al menos YARA 3.4 porque estamos usando hashes para el sistema de listas blancas, y expresiones regulares greedy. Por favor, ten en cuenta que si planeas compilar yara desde las fuentes, debe tener instalado libssl-dev en tu sistema para tener soporte para hashes.

Ah, y por cierto, puedes ejecutar el completo conjunto de pruebas con make tests.

Lista blanca

Consulta el archivo whitelist.yar. Si eres perezoso, puedes generar listas blancas para carpetas enteras con el script generate_whitelist.py.

¿Por qué debería usarlo en lugar de otra cosa?

Porque:

  • No utiliza una regla por muestra, ya que solo le interesa encontrar patrones maliciosos, no webshells específicas
  • Tiene un conjunto de pruebas completo, para evitar regresiones
  • Su sistema de lista blanca no se basa en nombres de archivo
  • No se basa en el (lento) cálculo de entropía
  • Utiliza un análisis estático de estilo ghetto, en lugar de depender de hashes de archivos
  • Gracias al mencionado pseudo-análisis estático, funciona (especialmente) bien en archivos ofuscados

Licencia

PHP-malware-finder está licenciado bajo la GNU Lesser General Public License v3.

El increíble proyecto YARA está licenciado bajo la licencia Apache v2.0.

Parches, listas blancas o muestras son, por supuesto, más que bienvenidos.

Descargar herramienta