
Веб-сканер вредоносного ПО
Сканер вредоносного ПО (веб), разработанный во время CyperCamp Hackathon 2017
На данный момент некоторые функции доступны для любого типа сайтов (пользовательских или CMS), а некоторые — только для определённых платформ:
Чтобы установить masc на свой компьютер, вы можете просто клонировать этот репозиторий. Вы также можете скачать последний , распаковать его и попробовать. Или, возможно, вы предпочитаете установить его с помощью pip ().
pip3 install mascПеред запуском ознакомьтесь с требованиями.
Перед этим ознакомьтесь с этим уведомлением, если вы используете Debian Linux.
Перед этим ознакомьтесь с этим уведомлением, если вы используете Mac OSX.
masc был протестирован только на платформах Linux и Mac OSX. Он должен работать в Windows, но я ещё не пробовал.
Прежде всего, обратите внимание, что этот инструмент разрабатывался в средах Linux и Mac OSX и на данный момент протестирован только в этих операционных системах.
santi@zenbook:$ pip3 install python-magic yara-python watchdog termcolor pypandoc progress pyclamd
На моём ноутбуке после обновления до Debian testing masc начал показывать ошибку, связанную с Yara
OSError: /usr/lib/libyara.so: cannot open shared object file: No such file or directory
После множества попыток найти решение в интернете я обнаружил, что этот файл находился на моём компьютере в /usr/local/lib/python3.5/dist-packages/usr/lib, поэтому я создал символическую ссылку из предыдущего пути в /usr/lib
santi@zenbook:$ ln -s /usr/local/lib/python3.5/dist-packages/usr/lib/libyara.so /usr/lib/libyara.so
Теперь masc и библиотека Yara работают без проблем.
masc разрабатывается под Linux, но тестировался на Mac OSX. В любом случае, он должен работать без проблем в любой Unix-совместимой ОС.
В частности, на Mac OSX я заметил, что необходимо установить Homebrew для корректного использования библиотеки python-magic как libmagic. Сначала перейдите по ссылке на главную страницу brew, а затем вы сможете установить, как показано ниже:
santi@zenbook:$ brew install libmagic
Кроме того, на моём компьютере мне пришлось изменить первую строку скрипта masc.py. Python3 установлен в /usr/local/bin, и создание символических ссылок из /usr/bin не разрешено.
Измените первую строку в masc.py
#!/usr/bin/python3
на эту строку
#!/usr/local/bin/python3
В любом случае, вы всегда можете запустить masc с помощью интерпретатора Python вместо прямого запуска скрипта:
santi@zenbook:$ python3 masc.py
usage: masc [-h] [-af FILENAME] [--aw STRING] [-cc] [-c] [-l] [-b] [-m]
[-n NAME] [-p PATH] [-r] [-s] [-t {wordpress,drupal,custom}]
optional arguments:
-h, --help show this help message and exit
-af FILENAME, --add-file FILENAME
Add a suspect file to the dictionary
-aw STRING --add-word STRING
Add a suspect content to the dictionary
-cc, --clean-cache Clean masc cache (cache and logs files, NO backups)
-c, --clean-site Clean up the site (and apply some extra actions to hide information to attackers)
-l, --list-backups List local backups
-b, --make-backup Create a local backup of the current installation
-m, --monitor Monitor site to detect changes
-n NAME, --name NAME Name assigned to the scanned installation
-p PATH, --path PATH Website installation path
-r, --rollback Restore a local backup
-s, --scan Scan website for malware
-t {wordpress,drupal,custom}, --site-type {wordpress,drupal,custom}
which type of web you want to scan:: wordpress,
joomla, drupal or magento
Действия, которые можно выполнить над веб-установкой:
Имейте в виду: если вы хотите выполнить какие-либо действия над веб-установкой, необходимо указать тип (-t или --type) и путь (-p или --path).
Например, если у вас установка WordPress в /var/www/html и вы хотите просканировать её полностью:
santi@zenbook:$ ./masc.py --scan --site-type wordpress --path /var/www/html
А если вы хотите выполнить действия по очистке (например, удалить вредоносное ПО):
santi@zenbook:$ ./masc.py --scan --site-type wordpress --path /var/www/html --clean-site
В ZIP-архиве с образцами есть два примера взломанных сайтов:
Кроме того, на Docker Hub есть репозиторий для проведения тестов masc-wordpress
Вы можете найти учебник по использованию masc в вики
Если вы хотите внести вклад в этот проект, ознакомьтесь с вики. Там есть раздел о том, как внести вклад в этот проект
Спасибо OWASP WebMalwareScanner за некоторые идеи и базы данных сигнатур с контрольными суммами и правилами YARA (и способы их загрузки для работы).
Santiago Faci [email protected]