Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
php-malware-finder — Scanner basé sur YARA qui détecte les malwares PHP obfusqués et les webshells en utilisant la correspondance de motifs sémantiques plutôt que des hachages de fichiers, avec un système de liste blanche et un crawl multi-threadé. | Kitploit
Outils/GitHubGitHub/nbs-system/php-malware-finder
Analyse StatiqueScanners de VulnérabilitésSécurité WebAnalyse de Malware
GitHubnbs-system/php-malware-finder

php-malware-finder

Scanner basé sur YARA qui détecte les malwares PHP obfusqués et les webshells en utilisant la correspondance de motifs sémantiques plutôt que des hachages de fichiers, avec un système de liste blanche et un crawl multi-threadé.

Voir le dépôt
34261il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Détectez les fichiers PHP potentiellement malveillants.

Que détecte-t-il ?

PHP-malware-finder fait de son mieux pour détecter le code obscurci/douteux ainsi que les fichiers utilisant des fonctions PHP souvent employées dans les malwares/webshells.

La liste suivante d'encodeurs/obfuscateurs/webshells est également détectée :

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Bien sûr, il est trivial de contourner PMF, mais son but est d'attraper les kiddies et les idiots, pas les personnes avec un cerveau fonctionnel. Si vous signalez un contournement spécifique stupide pour PMF, vous appartenez probablement à l'une (ou aux deux) catégories, et devriez relire la déclaration précédente.

Comment ça marche ?

La détection s'effectue en parcourant le système de fichiers et en testant les fichiers par rapport à un ensemble de règles YARA. Oui, c'est aussi simple que ça !

Au lieu d'utiliser une approche basée sur le hash, PMF essaie autant que possible d'utiliser des motifs sémantiques, pour détecter des choses comme "une variable $_GET est décodée deux fois, décompressée, puis passée à une fonction dangereuse comme system".

Installation

  • Installez Yara.
    C'est également possible via certains gestionnaires de paquets Linux :
    • Debian : sudo apt-get install yara
    • Red Hat : yum install yara (nécessite le dépôt EPEL)

Vous pouvez aussi le compiler depuis les sources :

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • Téléchargez php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

Comment l'utiliser ?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Chemin optionnel vers un fichier de règles
    -f  Mode rapide
    -h  Affiche ce message d'aide
    -t  Nombre de threads à utiliser (8 par défaut)
    -v  Mode verbeux

Ou si vous préférez utiliser yara :

root@kitploit:~
$ yara -r ./php.yar /var/www

N'oubliez pas que vous devez utiliser au moins YARA 3.4 car nous utilisons les hashs pour le système de liste blanche, et des expressions régulières gourmandes. Notez que si vous prévoyez de compiler yara depuis les sources, libssl-dev doit être installé sur votre système pour avoir le support des hashs.

Oh, et au fait, vous pouvez exécuter la suite de tests complète avec make tests.

Liste blanche

Consultez le fichier whitelist.yar. Si vous êtes paresseux, vous pouvez générer des listes blanches pour des dossiers entiers avec le script generate_whitelist.py.

Pourquoi devrais-je l'utiliser plutôt qu'autre chose ?

Parce que :

  • Il n'utilise pas une règle par échantillon, puisqu'il se soucie uniquement de trouver des motifs malveillants, pas des webshells spécifiques
  • Il dispose d'une suite de tests complète, pour éviter les régressions
  • Son système de liste blanche ne repose pas sur les noms de fichiers
  • Il ne repose pas sur un (lent) calcul d'entropie
  • Il utilise une analyse statique de style ghetto, au lieu de se baser sur des hachages de fichiers
  • Grâce à la pseudo-analyse statique susmentionnée, il fonctionne (particulièrement) bien sur les fichiers obscurcis

Licence

PHP-malware-finder est sous licence GNU Lesser General Public License v3.

Le formidable projet YARA est sous licence Apache v2.0.

Les correctifs, listes blanches ou échantillons sont bien sûr plus que bienvenus.

Télécharger l’outil