
YARA-आधारित स्कैनर जो फ़ाइल हैश के बजाय सिमैंटिक पैटर्न मैचिंग का उपयोग करके ऑब्सफ़स्केटेड PHP मैलवेयर और वेबशेल्स का पता लगाता है, जिसमें व्हाइटलिस्ट सिस्टम और मल्टी-थ्रेडेड क्रॉलिंग शामिल है।
_______ __ __ _______
| ___ || |_| || |
| | | || || ___|
| |___| || || |___ Webshell finder,
| ___|| || ___| kiddies hunter,
| | | ||_|| || | website cleaner.
|___| |_| |_||___|
संभावित रूप से दुर्भावनापूर्ण PHP फ़ाइलों का पता लगाएँ।
PHP-malware-finder अस्पष्ट/संदिग्ध कोड के साथ-साथ उन फ़ाइलों का पता लगाने की पूरी कोशिश करता है जो मैलवेयर/वेबशेल में अक्सर उपयोग किए जाने वाले PHP फ़ंक्शन का उपयोग करती हैं।
एन्कोडर/अस्पष्टकर्ता/वेबशेल की निम्नलिखित सूची का भी पता लगाया जाता है:
बेशक, PMF को बायपास करना तुच्छ है, लेकिन इसका लक्ष्य बच्चों और बेवकूफों को पकड़ना है, न कि काम करने वाले दिमाग वाले लोगों को। यदि आप PMF के लिए एक बेवकूफी भरा अनुकूलित बायपास रिपोर्ट करते हैं, तो आप संभवतः एक (या दोनों) श्रेणी में आते हैं, और पिछले कथन को फिर से पढ़ना चाहिए।
पता लगाना फाइलसिस्टम को क्रॉल करके और फ़ाइलों को YARA नियमों के सेट के विरुद्ध परीक्षण करके किया जाता है। हाँ, यह उतना ही सरल है!
हैश-आधारित दृष्टिकोण का उपयोग करने के बजाय, PMF जितना संभव हो सके शब्दार्थ पैटर्न का उपयोग करने की कोशिश करता है, ताकि "एक $_GET वेरिएबल को दो बार डिकोड किया जाता है, अनज़िप किया जाता है, और फिर system जैसे किसी खतरनाक फ़ंक्शन में पास किया जाता है" जैसी चीज़ों का पता लगाया जा सके।
sudo apt-get install yarayum install yara (इसके लिए EPEL रिपॉजिटरी की आवश्यकता है)आप इसे स्रोत से भी संकलित कर सकते हैं:
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
git clone https://github.com/jvoisin/php-malware-finder.git$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
-c Optional path to a rule file
-f Fast mode
-h Show this help message
-t Specify the number of threads to use (8 by default)
-v Verbose mode
या यदि आप yara का उपयोग करना पसंद करते हैं:
$ yara -r ./php.yar /var/www
कृपया ध्यान रखें कि आपको कम से कम YARA 3.4 का उपयोग करना चाहिए क्योंकि हम व्हाइटलिस्ट सिस्टम के लिए हैशेज़ और लालची रेगेक्स का उपयोग कर रहे हैं। कृपया ध्यान दें कि यदि आप yara को स्रोत से बनाने की योजना बना रहे हैं, तो हैश के समर्थन के लिए आपके सिस्टम पर libssl-dev स्थापित होना चाहिए।
ओह, और वैसे, आप make tests के साथ व्यापक परीक्षण सूट चला सकते हैं।
whitelist.yar फ़ाइल देखें। यदि आप आलसी हैं, तो आप generate_whitelist.py स्क्रिप्ट के साथ पूरे फ़ोल्डरों के लिए व्हाइटलिस्ट जनरेट कर सकते हैं।
क्योंकि:
PHP-malware-finder को GNU लेसर जनरल पब्लिक लाइसेंस v3 के तहत लाइसेंस प्राप्त है।
अद्भुत YARA प्रोजेक्ट Apache v2.0 लाइसेंस के तहत लाइसेंस प्राप्त है।
पैच, व्हाइटलिस्ट या नमूने निश्चित रूप से स्वागत योग्य हैं।