shelltrap.com
en de

Heuristik-Engine

Wie die eingebaute Heuristik von Shelltrap PHP- und Skriptdateien ohne Signaturen bewertet: Signalgruppen, schwache Signale, Allowlists und wie sich Fehlalarme je Domain justieren lassen.

Die Heuristik-Engine (shelltrap:heuristics-v1, proprietär, Panomity GmbH) bewertet Dateien, indem sie unabhängige Signale kombiniert: durch Requests gesteuerte Kommandoausführung, dynamisches eval/assert, kodierte Payload-Schichten, Escape-Dichte, Entropie und lange Zeilen.

  • Schwache statistische Signale (Entropie, lange Zeilen) erzeugen für sich genommen nie ein suspicious-Verdikt; minifizierte Bundles und Caches bleiben clean.
  • Dokumentierte Bibliotheksdateien (PHP-Tag zuerst, ein @package/@license-Docblock in den ersten 2 KiB, kein eval/base64_decode/gzinflate) bleiben auch bei escape-lastigem Code unterhalb von suspicious.
  • Verifizierte WordPress-Core-Dateien werden durch die Allow-Sets freigegeben, bevor die Heuristik läuft.
  • Je Domain lässt sich heuristics.action auf report, quarantine oder off setzen, und heuristics.threshold hebt die Schwelle für suspicious-Funde an.

Einen Fehlalarm melden

Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der E-Mail-Adresse, die in Ihrem Kundenbereich hinterlegt ist. Die Datei wird automatisch auf unserer eigenen Hardware in München neu gescannt und analysiert, und die Antwort kommt meist innerhalb einer Stunde von sentinel@shelltrap.com . Ein bestätigter Fehlalarm wird per SHA-256 in der nächsten signierten Generation freigegeben, die sofort veröffentlicht wird; die Heuristik selbst wird in einer späteren Generation angepasst. Der vollständige Ablauf .