Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
php-malware-finder — 潜在的に悪意のあるPHPファイルを検出 | Kitploit
ツール/GitHubGitHub/jvoisin/php-malware-finder
静的分析脆弱性スキャナーコード分析ウェブセキュリティマルウェア分析Archived
GitHubjvoisin/php-malware-finder

php-malware-finder

潜在的に悪意のあるPHPファイルを検出

リポジトリを見る
1.5k2772年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Test Suite

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

潜在的に悪意のあるPHPファイルを検出します。

検出内容

PHP-malware-finder は、難読化された/怪しいコードや、マルウェア/ウェブシェルでよく使われるPHP関数を含むファイルを検出するために最善を尽くします。

以下のエンコーダー/難読化ツール/ウェブシェルのリストも検出対象です。

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

もちろんPMFを突破するのは簡単ですが、 目的はキッズや馬鹿を捕まえることであり、 まともな頭脳を持つ人ではありません。 PMFのための愚かな回避策を報告するなら、あなたはそのどちらか(または両方)に該当する可能性が高く、前述の文をもう一度読むべきです。

動作原理

ファイルシステムをクロールし、ファイルをYARAルールのセットに対してテストすることで検出を行います。そうです、とてもシンプルです!

ハッシュベースのアプローチではなく、 PMFは可能な限り意味的なパターンを使用して、例えば「$_GET変数が2回デコードされ、解凍され、その後systemのような危険な関数に渡される」といったものを検出しようとします。

インストール

ソースから

  • Go >= 1.17 をインストール(パッケージマネージャー、または手動で)
  • libyara >= 4.2 をインストール(パッケージマネージャー、またはソースから)
  • php-malware-finderをダウンロード: git clone https://github.com/jvoisin/php-malware-finder.git
  • php-malware-finderをビルド: cd php-malware-finder && make

または、最後の2ステップを go install github.com/jvoisin/php-malware-finder に置き換えると、 PMFが直接コンパイルされ、${GOROOT}/bin フォルダにインストールされます。

使用方法

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      代替ルールの場所(デフォルト: 埋め込みルール)
  -a, --show-all        一致したすべてのルールを表示
  -f, --fast            YARAの高速モードを有効化
  -R, --rate-limit=     1秒あたりの最大ファイルシステム操作数、0で制限なし(デフォルト: 0)
  -v, --verbose         詳細モード
  -w, --workers=        スキャン用に起動するワーカー数(デフォルト: 32)
  -L, --long-lines      長い行をチェック
  -c, --exclude-common  一般的な拡張子のファイルをスキャンしない
  -i, --exclude-imgs    画像ファイルをスキャンしない
  -x, --exclude-ext=    除外する追加のファイル拡張子
  -u, --update          ルールを更新
  -V, --version         バージョン番号を表示して終了

Help Options:
  -h, --help            このヘルプメッセージを表示

または、yara を使用する場合:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

YARA 3.4以上を使用してください。ホワイトリストシステムと貪欲な正規表現にハッシュを使用しているためです。yaraをソースからビルドする予定がある場合は、ハッシュサポートのためにlibssl-devがシステムにインストールされている必要があることに注意してください。

また、make tests で包括的なテストスイートを実行できます。

Docker

Goやlibyaraのインストールを避けたい場合は、Dockerイメージを使用し、スキャンしたいフォルダをコンテナの/dataディレクトリにマウントするだけです:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

ホワイトリスト

whitelist.yarファイルを確認してください。 面倒な場合は、generate_whitelist.pyスクリプトを使用してフォルダ全体のホワイトリストを生成できます。

なぜ他のツールではなくこれを使うべきか?

なぜなら:

  • 特定のウェブシェルではなく悪意のあるパターンを見つけることに重点を置いているため、サンプルごとに単一のルールを使用しない
  • 完全なテストスイートがあり、回帰を防ぐ
  • ホワイトリストシステムがファイル名に依存しない
  • (遅い)エントロピー計算に依存しない
  • ファイルハッシュではなく、ゲットー風の静的解析を使用する
  • 前述の疑似静的解析のおかげで、難読化されたファイルに対して特にうまく機能する

ライセンス

PHP-malware-finderは GNU Lesser General Public License v3 の下でライセンスされています。

素晴らしい YARAプロジェクトはApache v2.0ライセンスの下でライセンスされています。

パッチ、ホワイトリスト、サンプルはもちろん大歓迎です。

ツールをダウンロード