Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
php-malware-finder — 基于YARA的扫描器,通过语义模式匹配而非文件哈希来检测混淆的PHP恶意软件和webshell,配备白名单系统和多线程爬取功能。 | Kitploit
工具/GitHubGitHub/nbs-system/php-malware-finder
静态分析漏洞扫描器Web安全恶意软件分析
GitHubnbs-system/php-malware-finder

php-malware-finder

基于YARA的扫描器,通过语义模式匹配而非文件哈希来检测混淆的PHP恶意软件和webshell,配备白名单系统和多线程爬取功能。

查看仓库
3426124年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Build Status

PHP恶意软件查找器

root@kitploit:~
 _______  __   __  _______
|  ___  ||  |_|  ||       |
| |   | ||       ||    ___|
| |___| ||       ||   |___   Webshell finder,
|    ___||       ||    ___|   kiddies hunter,
|   |    | ||_|| ||   |		website cleaner.
|___|    |_|   |_||___|

检测潜在的恶意PHP文件。

它能检测什么?

PHP-malware-finder 会尽全力检测混淆的/可疑的代码,以及使用常用于恶意软件/webshell的PHP函数的文件。

同时,还会检测以下编码器/混淆器/webshell列表:

  • Best PHP Obfuscator
  • Carbylamine
  • Cipher Design
  • Cyklodev
  • Joes Web Tools Obfuscator
  • P.A.S
  • PHP Jiami
  • Php Obfuscator Encode
  • SpinObf
  • Weevely3
  • atomiku
  • cobra obfuscator
  • phpencode
  • tennc
  • web-malware-collection
  • webtoolsvn
  • novahot
  • nano

当然,绕过PMF是非常容易的,但其目标是捕获脚本小子和蠢货,而不是有正常思维能力的人。如果你报告了一个针对PMF的愚蠢定制绕过方式,那么你很可能属于上述一类(或两类)人,并且应该重新阅读前面的声明。

它是如何工作的?

检测是通过遍历文件系统,并使用一组 YARA 规则来测试文件完成的。这写在 此处。是的,就是这么简单!

PMF 没有采用基于哈希的方法,而是尽可能多地使用语义模式来检测诸如“一个 $_GET 变量被解码两次、解压,然后传递给像 system 这样的危险函数”之类的情况。

安装

  • 安装 Yara。
    这也可以通过一些Linux包管理器实现:
    • Debian:sudo apt-get install yara
    • Red Hat:yum install yara(需要 EPEL 仓库)

你也可以从源码编译:

root@kitploit:~
git clone [email protected]:VirusTotal/yara.git
cd yara/
YACC=bison ./configure
make
  • 下载 php-malware-finder git clone https://github.com/jvoisin/php-malware-finder.git

如何使用?

root@kitploit:~
$ ./phpmalwarefinder -h
Usage phpmalwarefinder [-cfhtvl] <file|folder> ...
    -c  Optional path to a rule file
    -f  Fast mode
    -h  Show this help message
    -t  Specify the number of threads to use (8 by default)
    -v  Verbose mode

或者如果你更喜欢使用 yara:

root@kitploit:~
$ yara -r ./php.yar /var/www

请记住,你至少应该使用 YARA 3.4,因为我们在白名单系统中使用了 哈希 和贪婪正则表达式。请注意,如果你计划从源码构建 yara,系统必须安装 libssl-dev 才能支持哈希。

哦,顺便说一下,你可以使用 make tests 运行全面的测试套件。

白名单

请查看 whitelist.yar 文件。 如果你很懒,可以使用 generate_whitelist.py 脚本为整个文件夹生成白名单。

为什么要用它而不是其他工具?

因为:

  • 它没有使用 每条规则对应一个样本 的方法,因为它只关心寻找恶意模式,而不是特定的 webshell。
  • 它有一个 完整的测试套件,以避免回归问题。
  • 它的白名单系统不依赖于文件名。
  • 它不依赖于(缓慢的)熵计算。
  • 它使用一种街头风格的静态分析,而不是依赖文件哈希。
  • 得益于上述的伪静态分析,它在混淆文件上尤其有效。

许可协议

PHP-malware-finder 采用 GNU 宽通用公共许可证 v3 授权。

极好的 YARA 项目采用 Apache v2.0 许可证授权。

补丁、白名单或样本当然非常欢迎。

下载工具