Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
php-malware-finder — Scanner baseado em YARA que detecta malware PHP ofuscado e webshells usando correspondência de padrões semânticos em vez de hashes de arquivo, com um sistema de lista de permissões e rastreamento multi-threaded. | Kitploit
Ferramentas/GitHubGitHub/nbs-system/php-malware-finder
Análise EstáticaScanners de VulnerabilidadesSegurança WebAnálise de Malware
GitHubnbs-system/php-malware-finder

php-malware-finder

Scanner baseado em YARA que detecta malware PHP ofuscado e webshells usando correspondência de padrões semânticos em vez de hashes de arquivo, com um sistema de lista de permissões e rastreamento multi-threaded.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
342612há 4 anosRevisado pelo Kitploit
Compartilhar

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detecta ficheiros PHP potencialmente maliciosos.

O que ele detecta?

O PHP-malware-finder faz o possível para detectar código ofuscado/difícil, bem como arquivos que usam funções PHP frequentemente utilizadas em malwares/webshells.

A seguinte lista de codificadores/ofuscadores/webshells também é detectada:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano
  • Claro que é trivial contornar o PMF, mas seu objetivo é pegar iniciantes e idiotas, não pessoas com cérebro funcionando. Se você relatar um bypass personalizado idiota para o PMF, provavelmente pertence a uma (ou ambas) categorias, e deve reler a afirmação anterior.

    Como funciona?

    A detecção é feita percorrendo o sistema de arquivos e testando arquivos contra um conjunto de regras YARA. Sim, é simples assim!

    Em vez de usar uma abordagem baseada em hash, o PMF tenta ao máximo usar padrões semânticos, para detectar coisas como "uma variável $_GET é decodificada duas vezes, descompactada, e então passada para alguma função perigosa como system".

    Instalação

    • Instale o Yara.
      Isso também é possível através de alguns gerenciadores de pacotes Linux:
      • Debian: sudo apt-get install yara
      • Red Hat: yum install yara (requer o repositório EPEL)

    Você também pode compilá-lo a partir do código fonte:

    root@kitploit:~
    git clone [email protected]:VirusTotal/yara.git
    cd yara/
    YACC=bison ./configure
    make
    
    • Baixe o php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

    Como usar?

    root@kitploit:~
    $ ./phpmalwarefinder -h
    Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
        -c  Optional path to a rule file
        -f  Fast mode
        -h  Show this help message
        -t  Specify the number of threads to use (8 by default)
        -v  Verbose mode
    

    Ou se preferir usar yara:

    root@kitploit:~
    $ yara -r ./php.yar /var/www
    

    Lembre-se de que você deve usar pelo menos YARA 3.4 porque estamos usando hashes para o sistema de lista branca e expressões regulares greedy. Observe que, se você planeja compilar yara a partir das fontes, o libssl-dev deve estar instalado no seu sistema para ter suporte a hashes.

    Ah, e a propósito, você pode executar a suíte de testes abrangente com make tests.

    Lista branca (Whitelisting)

    Verifique o arquivo whitelist.yar. Se você é preguiçoso, pode gerar listas brancas para pastas inteiras com o script generate_whitelist.py.

    Por que devo usá-lo em vez de outra ferramenta?

    Porque:

    • Não usa uma regra por amostra, já que só se importa em encontrar padrões maliciosos, não webshells específicos
    • Possui uma suíte de testes completa, para evitar regressões
    • Seu sistema de lista branca não depende de nomes de arquivos
    • Não depende de (lento) cálculo de entropia
    • Usa uma análise estática estilo ghetto, em vez de depender de hashes de arquivos
    • Graças à pseudo-análise estática mencionada, funciona (especialmente) bem em arquivos ofuscados

    Licenciamento

    O PHP-malware-finder é licenciado sob a GNU Lesser General Public License v3.

    O projeto incrível YARA é licenciado sob a licença Apache v2.0.

    Patches, listas brancas ou amostras são, claro, mais que bem-vindos.

    Baixar ferramenta