robbysec/yara-rules-and-threat-intelligence

GitHub: robbysec/yara-rules-and-threat-intelligence

一套用于检测混淆 PHP Web Shell 和记录钓鱼及加密货币诈骗 IOC 指标的定制 YARA 规则集合。

Stars: 0 | Forks: 0

# 🛡️ 用于 Web Shell 检测与威胁情报分析的 YARA 规则 ## 📌 概述 本仓库包含定制的 **YARA 检测规则**,旨在识别明文和 Base64 混淆的 PHP Web Shell(例如,C99、b374k、backdoor evaluators)。此外,它还记录了用于网络钓鱼和加密货币诈骗基础设施分析的妥协指标 (IOC)。 专为**检测工程**、**事件响应**和 **SOC 运营 (L1/L2)** 而设计。 ## 🛠️ YARA 检测规则 ### 1. 混淆 Web Shell 检测器 (`Webshell_Obfuscated_Detector.yar`) 检测利用执行向量(`system()`、`eval()`)并结合 Base64 编码修饰符来绕过基础特征扫描器的 PHP 后门文件。 ``` rule Webshell_Obfuscated_Detector { meta: description = "Detects Plaintext and Base64 Obfuscated PHP Web Shells" author = "Robby A." severity = "Critical" category = "Threat Detection" strings: $php_tag = "
标签:DNS信息、DNS暴力破解, Webshell检测, YARA规则, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架