Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
php-malware-finder — YARA 기반 스캐너로, 파일 해시 대신 의미론적 패턴 매칭을 사용하여 난독화된 PHP 악성코드와 웹셸을 탐지하며, 화이트리스트 시스템과 멀티스레드 크롤링을 제공합니다. | Kitploit
도구/GitHubGitHub/nbs-system/php-malware-finder
Static AnalysisVulnerability ScannersWeb SecurityMalware Analysis
GitHubnbs-system/php-malware-finder

php-malware-finder

YARA 기반 스캐너로, 파일 해시 대신 의미론적 패턴 매칭을 사용하여 난독화된 PHP 악성코드와 웹셸을 탐지하며, 화이트리스트 시스템과 멀티스레드 크롤링을 제공합니다.

저장소 보기
3426124년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detect potentially malicious PHP files.

무엇을 탐지하나요?

PHP-malware-finder는 난독화되거나 의심스러운 코드를 탐지하기 위해 최선을 다하며, 악성코드/웹쉘에서 자주 사용되는 PHP 함수를 사용하는 파일도 탐지합니다.

다음과 같은 인코더/난독화기/웹쉘 목록도 탐지합니다:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

물론 PMF를 우회하는 것은 사소한 일이지만, 그 목표는 어린이와 바보를 잡는 것이지 뇌가 작동하는 사람을 잡는 것이 아닙니다. 만약 여러분이 PMF에 대한 어리석은 맞춤형 우회를 신고한다면, 여러분은 그중 하나(또는 둘 다)에 속할 가능성이 높으며, 앞의 문장을 다시 읽어야 합니다.

어떻게 작동하나요?

탐지는 파일 시스템을 크롤링하고 YARA 규칙 집합에 대해 파일을 테스트하여 수행됩니다. 네, 그렇게 간단합니다!

해시 기반 접근 방식을 사용하는 대신, PMF는 가능한 한 의미론적 패턴을 사용하여 '$_GET 변수가 두 번 디코딩되고 압축 해제된 후 system과 같은 위험한 함수에 전달되는' 것과 같은 것을 탐지합니다.

설치

  • Yara 설치.
    이는 일부 Linux 패키지 관리자를 통해서도 가능합니다:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (requires the EPEL repository)

소스에서 컴파일할 수도 있습니다:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • php-malware-finder 다운로드 git clone https://github.com/jvoisin/php-malware-finder.git

어떻게 사용하나요?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

또는 yara를 선호한다면:

root@kitploit:~
$ yara -r ./php.yar /var/www

최소 YARA 3.4를 사용해야 한다는 점을 명심하세요. 왜냐하면 화이트리스트 시스템을 위해 해시와 탐욕적인 정규식을 사용하고 있기 때문입니다. 소스에서 yara를 빌드할 계획이라면 해시 지원을 위해 libssl-dev가 시스템에 설치되어 있어야 합니다.

아, 참고로 make tests로 포괄적인 테스트 스위트를 실행할 수 있습니다.

화이트리스트

whitelist.yar 파일을 확인하세요. 귀찮다면 generate_whitelist.py 스크립트를 사용하여 전체 폴더에 대한 화이트리스트를 생성할 수 있습니다.

왜 다른 것보다 이것을 사용해야 하나요?

이유:

  • 샘플당 단일 규칙을 사용하지 않습니다. 특정 웹쉘보다는 악성 패턴을 찾는 데만 중점을 두기 때문입니다.
  • 완전한 테스트 스위트를 갖추고 있어 회귀를 방지합니다.
  • 화이트리스트 시스템이 파일 이름에 의존하지 않습니다.
  • (느린) 엔트로피 계산에 의존하지 않습니다.
  • 파일 해시에 의존하는 대신 게토 스타일의 정적 분석을 사용합니다.
  • 앞서 언급한 의사 정적 분석 덕분에 난독화된 파일에서 특히 잘 작동합니다.

라이선스

PHP-malware-finder는 GNU Lesser General Public License v3에 따라 라이선스가 부여됩니다.

멋진 YARA 프로젝트는 Apache v2.0 라이선스에 따라 라이선스가 부여됩니다.

패치, 화이트리스트 또는 샘플은 언제나 환영합니다.

도구 다운로드