Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
php-malware-finder — Scanner basato su YARA che rileva malware PHP offuscato e webshells utilizzando il pattern matching semantico invece di hash di file, con un sistema di whitelist e crawling multi-thread. | Kitploit
Strumenti/GitHubGitHub/nbs-system/php-malware-finder
Analisi StaticaScanner di VulnerabilitàSicurezza WebAnalisi Malware
GitHubnbs-system/php-malware-finder

php-malware-finder

Scanner basato su YARA che rileva malware PHP offuscato e webshells utilizzando il pattern matching semantico invece di hash di file, con un sistema di whitelist e crawling multi-thread.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
342614 anni faRevisionato da Kitploit

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detect potentially malicious PHP files.

Cosa rileva?

PHP-malware-finder fa del suo meglio per rilevare codice offuscato/sospetto, così come file che utilizzano funzioni PHP spesso usate in malware/webshell.

Vengono anche rilevati i seguenti encoder/offuscatori/webshell:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Ovviamente è banale aggirare PMF, ma il suo obiettivo è catturare i principianti e gli idioti, non persone con un cervello funzionante. Se segnali un stupido bypass personalizzato per PMF, probabilmente appartieni a una (o entrambe) le categorie, e dovresti rileggere la dichiarazione precedente.

Come funziona?

Il rilevamento viene eseguito esplorando il filesystem e testando i file rispetto a un set di regole YARA. Sì, è così semplice!

Invece di utilizzare un approccio basato su hash, PMF cerca il più possibile di utilizzare pattern semantici, per rilevare cose come "una variabile $_GET viene decodificata due volte, decompressa, e poi passata a qualche funzione pericolosa come system."

Installazione

  • Installa Yara.
    Questo è possibile anche tramite alcuni gestori di pacchetti Linux:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (richiede il repository EPEL)

Puoi anche compilarlo dai sorgenti:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • Scarica php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

Come usarlo?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

Oppure se preferisci usare yara:

root@kitploit:~
$ yara -r ./php.yar /var/www

Tieni presente che dovresti usare almeno YARA 3.4 perché stiamo usando hash per il sistema di whitelist, e regex greedy. Nota che se prevedi di compilare yara dai sorgenti, libssl-dev deve essere installato sul tuo sistema per avere supporto per gli hash.

Oh, e a proposito, puoi eseguire la completa suite di test con make tests.

Whitelisting

Controlla il file whitelist.yar. Se sei pigro, puoi generare whitelist per intere cartelle con lo script generate_whitelist.py.

Perché dovrei usarlo invece di qualcos'altro?

Perché:

  • Non utilizza una singola regola per campione, dato che si preoccupa solo di trovare pattern malevoli, non webshell specifici
  • Ha una suite di test completa, per evitare regressioni
  • Il suo sistema di whitelist non si basa sui nomi dei file
  • Non si basa sulla (lenta) computazione dell'entropia
  • Utilizza un'analisi statica in stile ghetto, invece di basarsi sugli hash dei file
  • Grazie alla suddetta pseudo-analisi statica, funziona (particolarmente) bene su file offuscati

Licenza

PHP-malware-finder è concesso in licenza sotto la GNU Lesser General Public License v3. Lo straordinario progetto YARA è concesso in licenza sotto la Apache v2.0. Patch, whitelist o campioni sono ovviamente più che benvenuti.

Scarica lo strumento