Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
php-malware-finder — YARAベースのスキャナーで、ファイルハッシュではなくセマンティックパターンマッチングを使用して難読化されたPHPマルウェアやウェブシェルを検出します。ホワイトリストシステムとマルチスレッドクローリングを備えています。 | Kitploit
ツール/GitHubGitHub/nbs-system/php-malware-finder
静的分析脆弱性スキャナーウェブセキュリティマルウェア分析
GitHubnbs-system/php-malware-finder

php-malware-finder

YARAベースのスキャナーで、ファイルハッシュではなくセマンティックパターンマッチングを使用して難読化されたPHPマルウェアやウェブシェルを検出します。ホワイトリストシステムとマルチスレッドクローリングを備えています。

リポジトリを見る
342614年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detect potentially malicious PHP files.

何を検出しますか?

PHP-malware-finder は、難読化された/怪しいコードや、マルウェア/ウェブシェルでよく使われる PHP 関数を使用しているファイルを検出するために最善を尽くします。

以下のエンコーダー/難読化ツール/ウェブシェルのリストも検出されます:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

もちろん、PMF を回避するのは 簡単 ですが、 その目的はキディやバカを捕まえることであって、 まともな人間を捕まえることではありません。 もし、PMF に対する馬鹿げたカスタマイズされた回避方法を報告するなら、あなたはおそらくそのどちらか(あるいは両方)のカテゴリーに属しており、前の文を読み直すべきです。

どのように動作しますか?

検出は、ファイルシステムをクロールし、ファイルを YARA ルールのセットに対してテストすることで行われます。そうです、とてもシンプルです!

ハッシュベースのアプローチではなく、 PMF は可能な限りセマンティックパターンを使用して、「$_GET 変数が2回デコードされ、解凍され、 そして system のような危険な関数に渡される」といったことを検出しようとします。

インストール

  • Yara をインストールします。
    これは一部の Linux パッケージマネージャーでも可能です:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara(EPEL リポジトリが必要です)

ソースからコンパイルすることもできます:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • php-malware-finder をダウンロードします git clone https://github.com/jvoisin/php-malware-finder.git

使用方法

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

または、yara を使用したい場合:

root@kitploit:~
$ yara -r ./php.yar /var/www

少なくとも YARA 3.4 を使用する必要があることに注意してください。ホワイトリストシステムと貪欲な正規表現のためにハッシュを使用しているためです。yara をソースからビルドする場合は、ハッシュをサポートするために libssl-dev がシステムにインストールされている必要があります。

そうそう、make tests で包括的なテストスイートを実行できます。

ホワイトリスト

whitelist.yar ファイルを確認してください。 面倒な場合は、generate_whitelist.py スクリプトを使用してフォルダ全体のホワイトリストを生成できます。

なぜ他のものではなくこれを使うべきなのか?

なぜなら:

  • 特定のウェブシェルではなく悪意のあるパターンの発見にのみ焦点を当てているため、サンプルごとに単一のルールを使用していません。
  • リグレッションを防ぐための完全なテストスイートがあります。
  • ホワイトリストシステムはファイル名に依存していません。
  • (遅い)エントロピー計算に依存していません。
  • ファイルハッシュではなく、ゲットー風の静的解析を使用しています。
  • 前述の擬似静的解析のおかげで、特に難読化されたファイルに対して効果的に動作します。

ライセンス

PHP-malware-finder は GNU Lesser General Public License v3 の下でライセンスされています。

素晴らしい YARA プロジェクトは Apache v2.0 ライセンスの下でライセンスされています。

パッチ、ホワイトリスト、サンプルはもちろん大歓迎です。

ツールをダウンロード