Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
php-malware-finder — 잠재적으로 악성인 PHP 파일 탐지 | Kitploit
도구/GitHubGitHub/jvoisin/php-malware-finder
Static AnalysisVulnerability ScannersCode AnalysisWeb SecurityMalware AnalysisArchived
GitHubjvoisin/php-malware-finder

php-malware-finder

잠재적으로 악성인 PHP 파일 탐지

저장소 보기
1.5k2772년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Test Suite

PHP 멀웨어 파인더

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___|   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

잠재적으로 악성인 PHP 파일을 탐지합니다.

감지 대상

PHP-malware-finder는 난독화/의심스러운 코드와 멀웨어/웹쉘에서 자주 사용되는 PHP 함수를 감지하기 위해 최선을 다합니다.

다음 인코더/난독화 도구/웹쉘 목록도 감지합니다:

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

물론 PMF를 우회하는 것은 사소한 일이지만, 목적은 정상적인 사고를 가진 사람이 아닌 초보자와 바보를 잡는 것입니다. PMF 전용 맞춤 우회를 보고한다면, 당신은 아마 앞의 두 범주 중 하나(또는 둘 다)에 속할 가능성이 높으며, 위의 문장을 다시 읽어야 합니다.

작동 방식

파일 시스템을 크롤링하고 파일을 YARA 규칙의 집합과 비교하여 감지를 수행합니다. 네, 간단합니다!

해시 기반 접근 방식 대신, PMF는 가능한 한 시맨틱 패턴을 사용하여 "$_GET 변수가 두 번 디코딩되고, 압축 해제된 후 system과 같은 위험한 함수에 전달됨"과 같은 것을 감지합니다.

설치

소스에서

  • Go >= 1.17 설치 (패키지 관리자 사용 또는 수동 설치)
  • libyara >= 4.2 설치 (패키지 관리자 사용 또는 소스에서 설치)
  • php-malware-finder 다운로드: git clone https://github.com/jvoisin/php-malware-finder.git
  • php-malware-finder 빌드: cd php-malware-finder && make

또는 마지막 두 단계를 go install github.com/jvoisin/php-malware-finder로 대체하면 PMF를 ${GOROOT}/bin 폴더에 직접 컴파일 및 설치할 수 있습니다.

사용 방법

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      대체 규칙 위치 (기본값: 내장 규칙)
  -a, --show-all        일치하는 모든 규칙 표시
  -f, --fast            YARA 빠른 모드 활성화
  -R, --rate-limit=     초당 최대 파일 시스템 작업 수, 제한 없음은 0 (기본값: 0)
  -v, --verbose         상세 모드
  -w, --workers=        스캔에 사용할 워커 수 (기본값: 32)
  -L, --long-lines      긴 줄 확인
  -c, --exclude-common  일반 확장자 파일 검사 제외
  -i, --exclude-imgs    이미지 파일 검사 제외
  -x, --exclude-ext=    제외할 추가 파일 확장자
  -u, --update          규칙 업데이트
  -V, --version         버전 표시 및 종료

Help Options:
  -h, --help            도움말 메시지 표시

또는 yara를 선호한다면:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

YARA 3.4 이상을 사용해야 합니다. 화이트리스트 시스템과 탐욕적 정규식을 위해 해시를 사용하기 때문입니다. 소스에서 YARA를 빌드할 계획이라면 해시 지원을 위해 libssl-dev가 시스템에 설치되어 있어야 합니다.

아, 참고로 make tests로 포괄적인 테스트 스위트를 실행할 수 있습니다.

Docker

Go와 libyara 설치를 피하고 싶다면 Docker 이미지를 사용하여 스캔하려는 폴더를 컨테이너의 /data 디렉토리에 마운트하기만 하면 됩니다:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

화이트리스트

whitelist.yar 파일을 확인하세요. 귀찮다면 generate_whitelist.py 스크립트로 전체 폴더에 대한 화이트리스트를 생성할 수 있습니다.

다른 도구 대신 왜 사용해야 하나요?

이유는 다음과 같습니다:

  • 특정 웹쉘이 아닌 악성 패턴을 찾는 데 중점을 두므로 샘플당 단일 규칙을 사용하지 않습니다.
  • 완전한 테스트 스위트가 있어 회귀를 방지합니다.
  • 화이트리스트 시스템이 파일명에 의존하지 않습니다.
  • (느린) 엔트로피 계산에 의존하지 않습니다.
  • 파일 해시 대신 그라운드 스타일의 정적 분석을 사용합니다.
  • 앞서 언급한 의사 정적 분석 덕분에 난독화된 파일에서 특히 잘 작동합니다.

라이선스

PHP-malware-finder는 GNU Lesser General Public License v3에 따라 라이선스가 부여됩니다.

멋진 YARA 프로젝트는 Apache v2.0 라이선스로 제공됩니다.

패치, 화이트리스트 또는 샘플은 언제든지 환영합니다.

도구 다운로드