Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/jvoisin/php-malware-finder
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança WebAnálise de MalwareArchived
GitHubjvoisin/php-malware-finder

php-malware-finder

Detectar arquivos PHP potencialmente maliciosos

Ver Repositório
1.5k277há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Test Suite

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detecta arquivos PHP potencialmente maliciosos.

O que ele detecta?

O PHP-malware-finder faz o possível para detectar código ofuscado/duvidoso, bem como arquivos que usam funções PHP frequentemente utilizadas em malwares/webshells.

A seguinte lista de codificadores/ofuscadores/webshells também é detectada:

  • Bantam
  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • nano
  • novahot
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • Kraken-ng

Claro que é trivial contornar o PMF, mas seu objetivo é pegar garotos script e idiotas, não pessoas com um cérebro funcional. Se você relatar um bypass estúpido e personalizado para o PMF, você provavelmente pertence a uma (ou ambas) categorias e deve reler a declaração anterior.

Como funciona?

A detecção é realizada percorrendo o sistema de arquivos e testando arquivos contra um conjunto de regras YARA. Sim, é simples assim!

Em vez de usar uma abordagem baseada em hash, o PMF tenta ao máximo usar padrões semânticos para detectar coisas como "uma variável $_GET é decodificada duas vezes, descompactada e então passada para alguma função perigosa como system".

Instalação

A partir do código fonte

  • Instale Go >= 1.17 (usando seu gerenciador de pacotes, ou manualmente)
  • Instale libyara >= 4.2 (usando seu gerenciador de pacotes, ou a partir do código fonte)
  • Baixe o php-malware-finder: git clone https://github.com/jvoisin/php-malware-finder.git
  • Compile o php-malware-finder: cd php-malware-finder && make

ou substitua as últimas 2 etapas por go install github.com/jvoisin/php-malware-finder, que irá compilar e instalar o PMF diretamente na sua pasta ${GOROOT}/bin.

Como usar?

root@kitploit:~
$ ./php-malware-finder -h
Usage:
  php-malware-finder [OPTIONS] [Target]

Application Options:
  -r, --rules-dir=      Alternative rules location (default: embedded rules)
  -a, --show-all        Display all matched rules
  -f, --fast            Enable YARA's fast mode
  -R, --rate-limit=     Max. filesystem ops per second, 0 for no limit (default: 0)
  -v, --verbose         Verbose mode
  -w, --workers=        Number of workers to spawn for scanning (default: 32)
  -L, --long-lines      Check long lines
  -c, --exclude-common  Do not scan files with common extensions
  -i, --exclude-imgs    Do not scan image files
  -x, --exclude-ext=    Additional file extensions to exclude
  -u, --update          Update rules
  -V, --version         Show version number and exit

Help Options:
  -h, --help            Show this help message

Ou se preferir usar yara:

root@kitploit:~
$ yara -r ./data/php.yar /var/www

Lembre-se de que você deve usar pelo menos YARA 3.4 porque estamos usando hashes para o sistema de lista de permissões e regexp gananciosos. Observe que se você planeja compilar o yara a partir do código fonte, o libssl-dev deve estar instalado em seu sistema para ter suporte a hashes.

Ah, e a propósito, você pode executar a abrangente suíte de testes com make tests.

Docker

Se você quiser evitar ter que instalar Go e libyara, também pode usar nossa imagem docker e simplesmente montar a pasta que deseja escanear no diretório /data do contêiner:

root@kitploit:~
$ docker run --rm -v /folder/to/scan:/data ghcr.io/jvoisin/php-malware-finder

Lista de permissões

Verifique o arquivo whitelist.yar. Se você é preguiçoso, pode gerar listas de permissões para pastas inteiras com o script generate_whitelist.py.

Por que devo usá-lo em vez de outra coisa?

Porque:

  • Ele não usa uma única regra por amostra, pois só se preocupa em encontrar padrões maliciosos, não webshells específicos
  • Ele possui uma suíte de testes completa, para evitar regressões
  • Seu sistema de lista de permissões não depende de nomes de arquivo
  • Ele não depende de (lenta) computação de entropia
  • Ele usa uma análise estática estilo ghetto, em vez de depender de hashes de arquivo
  • Graças à mencionada pseudo-análise estática, funciona (especialmente) bem em arquivos ofuscados

Licenciamento

O PHP-malware-finder é licenciado sob a GNU Lesser General Public License v3.

O incrível projeto YARA é licenciado sob a licença Apache v2.0.

Patches, listas de permissões ou amostras são, claro, mais que bem-vindos.

Baixar ferramenta