robbysec/yara-rules-and-threat-intelligence
GitHub: robbysec/yara-rules-and-threat-intelligence
一套用于检测混淆 PHP Web Shell 和记录钓鱼及加密货币诈骗 IOC 指标的定制 YARA 规则集合。
Stars: 0 | Forks: 0
# 🛡️ 用于 Web Shell 检测与威胁情报分析的 YARA 规则
## 📌 概述
本仓库包含定制的 **YARA 检测规则**,旨在识别明文和 Base64 混淆的 PHP Web Shell(例如,C99、b374k、backdoor evaluators)。此外,它还记录了用于网络钓鱼和加密货币诈骗基础设施分析的妥协指标 (IOC)。
专为**检测工程**、**事件响应**和 **SOC 运营 (L1/L2)** 而设计。
## 🛠️ YARA 检测规则
### 1. 混淆 Web Shell 检测器 (`Webshell_Obfuscated_Detector.yar`)
检测利用执行向量(`system()`、`eval()`)并结合 Base64 编码修饰符来绕过基础特征扫描器的 PHP 后门文件。
```
rule Webshell_Obfuscated_Detector
{
meta:
description = "Detects Plaintext and Base64 Obfuscated PHP Web Shells"
author = "Robby A."
severity = "Critical"
category = "Threat Detection"
strings:
$php_tag = "
标签:DNS信息、DNS暴力破解, Webshell检测, YARA规则, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架