Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
php-malware-finder — YARA-сканер, обнаруживающий обфусцированные PHP-вредоносы и веб-шеллы с помощью семантического сопоставления шаблонов вместо хешей файлов, с системой белых списков и многопоточным обходом. | Kitploit
Инструменты/GitHubGitHub/nbs-system/php-malware-finder
Статический анализСканеры уязвимостейВеб-безопасностьАнализ вредоносных программ
GitHubnbs-system/php-malware-finder

php-malware-finder

YARA-сканер, обнаруживающий обфусцированные PHP-вредоносы и веб-шеллы с помощью семантического сопоставления шаблонов вместо хешей файлов, с системой белых списков и многопоточным обходом.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
342614 лет назадПроверено Kitploit

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detect potentially malicious PHP files.

Что он обнаруживает?

PHP-malware-finder делает всё возможное для обнаружения обфусцированного/подозрительного кода, а также файлов, использующих функции PHP, часто применяемые в вредоносных программах/веб-шеллах.

Также обнаруживаются следующие кодировщики/обфускаторы/веб-шеллы:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

Конечно, обойти PMF тривиально, но его цель — ловить детишек и идиотов, а не людей с работающим мозгом. Если вы сообщаете о глупом специализированном обходе PMF, вы, вероятно, относитесь к одной (или обеим) категориям и должны перечитать предыдущее утверждение.

Как это работает?

Обнаружение выполняется путем сканирования файловой системы и проверки файлов на соответствие набору правил YARA. Да, это так просто!

Вместо использования подхода на основе хешей, PMF по возможности использует семантические шаблоны для обнаружения таких вещей, как "переменная $_GET декодируется дважды, распаковывается, а затем передается в опасную функцию, например system".

Установка

  • Установите Yara.
    Это также возможно через некоторые менеджеры пакетов Linux:
    • Debian: sudo apt-get install yara
    • Red Hat: yum install yara (требуется репозиторий EPEL)

Вы также можете скомпилировать его из исходников:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • Загрузите php-malware-finder: git clone https://github.com/jvoisin/php-malware-finder.git

Как использовать?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

Или если вы предпочитаете использовать yara:

root@kitploit:~
$ yara -r ./php.yar /var/www

Пожалуйста, имейте в виду, что вы должны использовать как минимум YARA 3.4, поскольку мы используем хеши для системы белых списков, а также жадные регулярные выражения. Обратите внимание, что если вы планируете собирать yara из исходников, на вашей системе должен быть установлен libssl-dev для поддержки хешей.

О, и кстати, вы можете запустить комплексный тестовый набор с помощью make tests.

Белый список

Проверьте файл whitelist.yar. Если вы ленивы, вы можете генерировать белые списки для целых папок с помощью скрипта generate_whitelist.py.

Почему я должен использовать его вместо чего-то другого?

Потому что:

  • Он не использует одно правило на образец, так как его интересует только поиск вредоносных шаблонов, а не конкретных веб-шеллов
  • У него есть полный тестовый набор, чтобы избежать регрессий
  • Его система белых списков не полагается на имена файлов
  • Он не полагается на (медленное) вычисление энтропии
  • Он использует статический анализ в 'гетто-стиле', вместо того чтобы полагаться на хеши файлов
  • Благодаря вышеупомянутому псевдо-статическому анализу, он работает (особенно) хорошо на обфусцированных файлах

Лицензирование

PHP-malware-finder лицензирован по лицензии GNU Lesser General Public License v3.

Проект amazing YARA лицензирован по лицензии Apache v2.0.

Патчи, белые списки или образцы, конечно, приветствуются.

Скачать инструмент