Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
php-malware-finder — Scanner baseado em YARA que detecta malware PHP ofuscado e webshells usando correspondência de padrões semânticos em vez de hashes de arquivo, com um sistema de lista de permissões e rastreamento multi-threaded. | Kitploit
Ferramentas/GitHubGitHub/nbs-system/php-malware-finder
Análise EstáticaScanners de VulnerabilidadesSegurança WebAnálise de Malware
GitHubnbs-system/php-malware-finder

php-malware-finder

Scanner baseado em YARA que detecta malware PHP ofuscado e webshells usando correspondência de padrões semânticos em vez de hashes de arquivo, com um sistema de lista de permissões e rastreamento multi-threaded.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
34261há 4 anosRevisado pelo Kitploit

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detecta ficheiros PHP potencialmente maliciosos.

O que ele detecta?

O PHP-malware-finder faz o possível para detectar código ofuscado/difícil, bem como arquivos que usam funções PHP frequentemente utilizadas em malwares/webshells.

A seguinte lista de codificadores/ofuscadores/webshells também é detectada:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Claro que é trivial contornar o PMF, mas seu objetivo é pegar iniciantes e idiotas, não pessoas com cérebro funcionando. Se você relatar um bypass personalizado idiota para o PMF, provavelmente pertence a uma (ou ambas) categorias, e deve reler a afirmação anterior.

Como funciona?

A detecção é feita percorrendo o sistema de arquivos e testando arquivos contra um conjunto de regras YARA. Sim, é simples assim!

Em vez de usar uma abordagem baseada em hash, o PMF tenta ao máximo usar padrões semânticos, para detectar coisas como "uma variável $_GET é decodificada duas vezes, descompactada, e então passada para alguma função perigosa como system".

Instalação

  • Instale o Yara.
    Isso também é possível através de alguns gerenciadores de pacotes Linux:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (requer o repositório EPEL)

Você também pode compilá-lo a partir do código fonte:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • Baixe o php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

Como usar?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

Ou se preferir usar yara:

root@kitploit:~
$ yara -r ./php.yar /var/www

Lembre-se de que você deve usar pelo menos YARA 3.4 porque estamos usando hashes para o sistema de lista branca e expressões regulares greedy. Observe que, se você planeja compilar yara a partir das fontes, o libssl-dev deve estar instalado no seu sistema para ter suporte a hashes.

Ah, e a propósito, você pode executar a suíte de testes abrangente com make tests.

Lista branca (Whitelisting)

Verifique o arquivo whitelist.yar. Se você é preguiçoso, pode gerar listas brancas para pastas inteiras com o script generate_whitelist.py.

Por que devo usá-lo em vez de outra ferramenta?

Porque:

  • Não usa uma regra por amostra, já que só se importa em encontrar padrões maliciosos, não webshells específicos
  • Possui uma suíte de testes completa, para evitar regressões
  • Seu sistema de lista branca não depende de nomes de arquivos
  • Não depende de (lento) cálculo de entropia
  • Usa uma análise estática estilo ghetto, em vez de depender de hashes de arquivos
  • Graças à pseudo-análise estática mencionada, funciona (especialmente) bem em arquivos ofuscados

Licenciamento

O PHP-malware-finder é licenciado sob a GNU Lesser General Public License v3.

O projeto incrível YARA é licenciado sob a licença Apache v2.0.

Patches, listas brancas ou amostras são, claro, mais que bem-vindos.

Baixar ferramenta