Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
php-malware-finder — YARA-сканер, обнаруживающий обфусцированные PHP-вредоносы и веб-шеллы с помощью семантического сопоставления шаблонов вместо хешей файлов, с системой белых списков и многопоточным обходом. | Kitploit
Инструменты/GitHubGitHub/nbs-system/php-malware-finder
Статический анализСканеры уязвимостейВеб-безопасностьАнализ вредоносных программ
GitHubnbs-system/php-malware-finder

php-malware-finder

YARA-сканер, обнаруживающий обфусцированные PHP-вредоносы и веб-шеллы с помощью семантического сопоставления шаблонов вместо хешей файлов, с системой белых списков и многопоточным обходом.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
3426124 лет назадПроверено Kitploit
Поделиться

Build Status

PHP Malware Finder

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

Detect potentially malicious PHP files.

Что он обнаруживает?

PHP-malware-finder делает всё возможное для обнаружения обфусцированного/подозрительного кода, а также файлов, использующих функции PHP, часто применяемые в вредоносных программах/веб-шеллах.

Также обнаруживаются следующие кодировщики/обфускаторы/веб-шеллы:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano
  • Конечно, обойти PMF тривиально, но его цель — ловить детишек и идиотов, а не людей с работающим мозгом. Если вы сообщаете о глупом специализированном обходе PMF, вы, вероятно, относитесь к одной (или обеим) категориям и должны перечитать предыдущее утверждение.

    Как это работает?

    Обнаружение выполняется путем сканирования файловой системы и проверки файлов на соответствие набору правил YARA. Да, это так просто!

    Вместо использования подхода на основе хешей, PMF по возможности использует семантические шаблоны для обнаружения таких вещей, как "переменная $_GET декодируется дважды, распаковывается, а затем передается в опасную функцию, например system".

    Установка

    • Установите Yara.
      Это также возможно через некоторые менеджеры пакетов Linux:
      • Debian: sudo apt-get install yara
      • Red Hat: yum install yara (требуется репозиторий EPEL)

    Вы также можете скомпилировать его из исходников:

    root@kitploit:~
    git clone [email protected]:VirusTotal/yara.git
    cd yara/
    YACC=bison ./configure
    make
    
    • Загрузите php-malware-finder: git clone https://github.com/jvoisin/php-malware-finder.git

    Как использовать?

    root@kitploit:~
    $ ./phpmalwarefinder -h
    Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
        -c  Optional path to a rule file
        -f  Fast mode
        -h  Show this help message
        -t  Specify the number of threads to use (8 by default)
        -v  Verbose mode
    

    Или если вы предпочитаете использовать yara:

    root@kitploit:~
    $ yara -r ./php.yar /var/www
    

    Пожалуйста, имейте в виду, что вы должны использовать как минимум YARA 3.4, поскольку мы используем хеши для системы белых списков, а также жадные регулярные выражения. Обратите внимание, что если вы планируете собирать yara из исходников, на вашей системе должен быть установлен libssl-dev для поддержки хешей.

    О, и кстати, вы можете запустить комплексный тестовый набор с помощью make tests.

    Белый список

    Проверьте файл whitelist.yar. Если вы ленивы, вы можете генерировать белые списки для целых папок с помощью скрипта generate_whitelist.py.

    Почему я должен использовать его вместо чего-то другого?

    Потому что:

    • Он не использует одно правило на образец, так как его интересует только поиск вредоносных шаблонов, а не конкретных веб-шеллов
    • У него есть полный тестовый набор, чтобы избежать регрессий
    • Его система белых списков не полагается на имена файлов
    • Он не полагается на (медленное) вычисление энтропии
    • Он использует статический анализ в 'гетто-стиле', вместо того чтобы полагаться на хеши файлов
    • Благодаря вышеупомянутому псевдо-статическому анализу, он работает (особенно) хорошо на обфусцированных файлах

    Лицензирование

    PHP-malware-finder лицензирован по лицензии GNU Lesser General Public License v3.

    Проект amazing YARA лицензирован по лицензии Apache v2.0.

    Патчи, белые списки или образцы, конечно, приветствуются.

    Скачать инструмент