<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Erkennungsregeln on Shelltrap</title><link>https://shelltrap.com/de/rules/</link><description>Recent content in Erkennungsregeln on Shelltrap</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Fri, 04 Sep 2026 12:00:00 +0200</lastBuildDate><atom:link href="https://shelltrap.com/de/rules/index.xml" rel="self" type="application/rss+xml"/><item><title>Bekannte Webshell-Familien</title><link>https://shelltrap.com/de/rules/known-shells/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/known-shells/</guid><description>&lt;p>Signaturstrings bekannter PHP-Webshells (c99, r57, b374k, WSO, FilesMan, p0wny), Spam-Mailer und Back-Connect-Helfer. Jede Regel verlangt PHP-Kontext und mindestens zwei unabhängige Indikatoren.&lt;/p>
&lt;p>Quelldatei: &lt;code>panomity_known_shells.yar&lt;/code> (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.&lt;/p>
&lt;table>
 &lt;thead>
 &lt;tr>
 &lt;th>Regel&lt;/th>
 &lt;th>Score&lt;/th>
 &lt;th>Was sie erkennt&lt;/th>
 &lt;/tr>
 &lt;/thead>
 &lt;tbody>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_C99&lt;/code>&lt;/td>
 &lt;td>92&lt;/td>
 &lt;td>Merkmale der c99-PHP-Webshell-Familie&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_R57&lt;/code>&lt;/td>
 &lt;td>92&lt;/td>
 &lt;td>Merkmale der r57-PHP-Webshell-Familie&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_B374k&lt;/code>&lt;/td>
 &lt;td>92&lt;/td>
 &lt;td>Merkmale der b374k-PHP-Webshell-Familie&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_WSO&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>Merkmale der WSO-Familie (Web Shell by oRb)&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_FilesMan&lt;/code>&lt;/td>
 &lt;td>88&lt;/td>
 &lt;td>Merkmal des FilesMan-Dateimanager-Webshell-Moduls&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_P0wny&lt;/code>&lt;/td>
 &lt;td>92&lt;/td>
 &lt;td>Merkmale der Single-File-PHP-Shell p0wny-shell&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_Generic_Mailer_Spam&lt;/code>&lt;/td>
 &lt;td>86&lt;/td>
 &lt;td>Merkmale von Massenmailer-Spam-Kits (im Stil von Leaf-/Inbox-Mailer), abgegrenzt von legitimen Mail-Bibliotheken&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_Shell_Generic_Uname_Backconnect&lt;/code>&lt;/td>
 &lt;td>87&lt;/td>
 &lt;td>Generische PHP-Shell mit einem Back-Connect-Helfer, gesteuert durch Request-Eingaben&lt;/td>
 &lt;/tr>
 &lt;/tbody>
&lt;/table>
&lt;h2 id="einen-fehlalarm-melden">Einen Fehlalarm melden&lt;/h2>
&lt;p>Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und &lt;strong>die Datei selbst&lt;/strong> an
&lt;a href="mailto:falsepositive@shelltrap.com">falsepositive@shelltrap.com&lt;/a>
, von der E-Mail-Adresse, die in Ihrem
&lt;a href="https://shop.shelltrap.com/clientarea/" rel="noopener">Kundenbereich&lt;/a>
 hinterlegt ist. Mail von einer anderen
Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.&lt;/p></description></item><item><title>Hash-Sets</title><link>https://shelltrap.com/de/rules/hashes/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/hashes/</guid><description>&lt;p>Shelltrap liefert zwei Arten von Hash-Daten in jeder signierten Generation:&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Known-Bad-Hashes&lt;/strong> (&lt;code>hashes/*.hsb&lt;/code>): exakte SHA-256-Treffer bestätigter Schadsoftware. Ein Treffer erzeugt ein malicious-Verdikt mit confidence 100.&lt;/li>
&lt;li>&lt;strong>Allow-Sets&lt;/strong> (&lt;code>allow/*.sha256&lt;/code>): SHA-256-Hashes verifizierter Dateien, derzeit die WordPress-Core-Dateien unterstützter Releases, heruntergeladen von wordpress.org und von Panomity gehasht. Ein Treffer unterdrückt heuristische Signale für diese Datei; Signatur- und ClamAV-Treffer haben weiterhin Vorrang.&lt;/li>
&lt;/ul>
&lt;p>Hashes sind Daten, keine Werke; die Allow-Sets werden von Panomity GmbH unter der MIT-Lizenz veröffentlicht.&lt;/p></description></item><item><title>Heuristik-Engine</title><link>https://shelltrap.com/de/rules/heuristics/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/heuristics/</guid><description>&lt;p>Die Heuristik-Engine (&lt;code>shelltrap:heuristics-v1&lt;/code>, proprietär, Panomity GmbH) bewertet Dateien, indem sie unabhängige Signale kombiniert: durch Requests gesteuerte Kommandoausführung, dynamisches eval/assert, kodierte Payload-Schichten, Escape-Dichte, Entropie und lange Zeilen.&lt;/p>
&lt;ul>
&lt;li>Schwache statistische Signale (Entropie, lange Zeilen) erzeugen für sich genommen nie ein suspicious-Verdikt; minifizierte Bundles und Caches bleiben clean.&lt;/li>
&lt;li>Dokumentierte Bibliotheksdateien (PHP-Tag zuerst, ein &lt;code>@package&lt;/code>/&lt;code>@license&lt;/code>-Docblock in den ersten 2 KiB, kein eval/base64_decode/gzinflate) bleiben auch bei escape-lastigem Code unterhalb von suspicious.&lt;/li>
&lt;li>Verifizierte WordPress-Core-Dateien werden durch die Allow-Sets freigegeben, bevor die Heuristik läuft.&lt;/li>
&lt;li>Je Domain lässt sich &lt;code>heuristics.action&lt;/code> auf report, quarantine oder off setzen, und &lt;code>heuristics.threshold&lt;/code> hebt die Schwelle für suspicious-Funde an.&lt;/li>
&lt;/ul>
&lt;h2 id="einen-fehlalarm-melden">Einen Fehlalarm melden&lt;/h2>
&lt;p>Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und die Datei selbst an
&lt;a href="mailto:falsepositive@shelltrap.com">falsepositive@shelltrap.com&lt;/a>
, von der E-Mail-Adresse, die in Ihrem
&lt;a href="https://shop.shelltrap.com/clientarea/" rel="noopener">Kundenbereich&lt;/a>
 hinterlegt ist. Die Datei wird automatisch
auf unserer eigenen Hardware in München neu gescannt und analysiert, und die Antwort kommt meist
innerhalb einer Stunde von &lt;a href="mailto:sentinel@shelltrap.com">sentinel@shelltrap.com&lt;/a>
. Ein bestätigter Fehlalarm wird per SHA-256 in
der nächsten signierten Generation freigegeben, die sofort veröffentlicht wird; die Heuristik
selbst wird in einer späteren Generation angepasst.
&lt;a href="https://shelltrap.com/de/false-positives/">Der vollständige Ablauf&lt;/a>
.&lt;/p></description></item><item><title>PHP-Obfuskationsregeln</title><link>https://shelltrap.com/de/rules/php-obfuscation/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/php-obfuscation/</guid><description>&lt;p>Loader- und Obfuskationsmuster: eval/base64-Ketten, assert- und create_function-Loader, preg_replace /e, str_rot13/gzinflate-Schichten, Hex- und chr-Escape-Ketten, goto-Obfuskation.&lt;/p>
&lt;p>Quelldatei: &lt;code>panomity_php_obfuscation.yar&lt;/code> (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.&lt;/p>
&lt;table>
 &lt;thead>
 &lt;tr>
 &lt;th>Regel&lt;/th>
 &lt;th>Score&lt;/th>
 &lt;th>Was sie erkennt&lt;/th>
 &lt;/tr>
 &lt;/thead>
 &lt;tbody>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Eval_Base64_Chain&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>eval() direkt auf einen Decode-/Inflate-Aufruf angewendet — der klassische gepackte PHP-Shell-Loader&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Assert_Superglobal_Loader&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>assert() als Code-Execution-Senke über Request-Eingaben genutzt&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Assert_Decode_Loader&lt;/code>&lt;/td>
 &lt;td>88&lt;/td>
 &lt;td>assert() auf einen Decode-/Inflate-Aufruf angewendet, als Ersatz für eval genutzt&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_CreateFunction_Loader&lt;/code>&lt;/td>
 &lt;td>87&lt;/td>
 &lt;td>create_function()-Lambda-Body, aufgebaut aus Request-Eingaben oder einem Decode-Aufruf&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_PregReplace_E_Modifier&lt;/code>&lt;/td>
 &lt;td>88&lt;/td>
 &lt;td>preg_replace() mit dem veralteten /e-Modifier, einer Code-Execution-Primitive in alten PHP-Shells&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_StrRot13_GzInflate&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>Gestapelte str_rot13-/gzinflate-/base64-Decode-Schichten um eine ausführbare Payload&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Hex_Escape_Chain&lt;/code>&lt;/td>
 &lt;td>85&lt;/td>
 &lt;td>PHP-Datei, deren ausführbare Bezeichner als lange \x-Hex-Escape-Folgen versteckt sind&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Chr_Concat_Chain&lt;/code>&lt;/td>
 &lt;td>85&lt;/td>
 &lt;td>PHP-Bezeichner, zusammengesetzt aus einer langen chr()-Konkatenationskette&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Goto_Obfuscation&lt;/code>&lt;/td>
 &lt;td>85&lt;/td>
 &lt;td>PHP-Datei, mit vielen goto-Sprüngen zu zufälligen Labels flachgeklopft — typisch für automatisierte Shell-Packer&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Concat_Eval_Obfuscation&lt;/code>&lt;/td>
 &lt;td>86&lt;/td>
 &lt;td>eval/assert-Bezeichner, über String-Konkatenation aufgeteilt, um naive Scanner zu umgehen&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Variable_Function_Superglobal&lt;/code>&lt;/td>
 &lt;td>89&lt;/td>
 &lt;td>Variable-Function-Dispatch, bei dem sowohl das Callable als auch das Argument aus Request-Eingaben stammen&lt;/td>
 &lt;/tr>
 &lt;/tbody>
&lt;/table>
&lt;h2 id="einen-fehlalarm-melden">Einen Fehlalarm melden&lt;/h2>
&lt;p>Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und &lt;strong>die Datei selbst&lt;/strong> an
&lt;a href="mailto:falsepositive@shelltrap.com">falsepositive@shelltrap.com&lt;/a>
, von der E-Mail-Adresse, die in Ihrem
&lt;a href="https://shop.shelltrap.com/clientarea/" rel="noopener">Kundenbereich&lt;/a>
 hinterlegt ist. Mail von einer anderen
Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.&lt;/p></description></item><item><title>PHP-Remote-Code-Execution-Muster</title><link>https://shelltrap.com/de/rules/php-rce/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/php-rce/</guid><description>&lt;p>Direkte Kommandoausführung, gesteuert durch Request-Daten: system/exec/passthru/shell_exec mit Superglobals, Backtick-Ausführung, proc_open-Pipes und Ähnliches.&lt;/p>
&lt;p>Quelldatei: &lt;code>panomity_php_rce.yar&lt;/code> (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.&lt;/p>
&lt;table>
 &lt;thead>
 &lt;tr>
 &lt;th>Regel&lt;/th>
 &lt;th>Score&lt;/th>
 &lt;th>Was sie erkennt&lt;/th>
 &lt;/tr>
 &lt;/thead>
 &lt;tbody>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Superglobal_Command_Exec&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>OS-Kommandofunktion, direkt mit Request-Eingaben gefüttert, einschließlich mit Leerzeichen aufgefüllter Varianten&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Superglobal_Eval&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>eval() direkt auf Request-Eingaben ausgeführt&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Backticks_Superglobal&lt;/code>&lt;/td>
 &lt;td>88&lt;/td>
 &lt;td>Shell-Backtick-Ausführung von Request-Eingaben innerhalb einer PHP-Datei&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Base64_Superglobal_Exec&lt;/code>&lt;/td>
 &lt;td>87&lt;/td>
 &lt;td>Command-/eval-Senke, die base64_decode() von Request-Eingaben entgegennimmt&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Image_Polyglot_PHP_Payload&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>Bilddatei (JPEG/PNG/GIF/ICO-Magic) mit ausführbarer PHP-Payload, angehängt an die Pixeldaten&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_PHP_Preg_Replace_Superglobal&lt;/code>&lt;/td>
 &lt;td>86&lt;/td>
 &lt;td>preg_replace(), dessen Subject oder Replacement aus Request-Eingaben besteht, kombiniert mit dem /e-Modifier&lt;/td>
 &lt;/tr>
 &lt;/tbody>
&lt;/table>
&lt;h2 id="einen-fehlalarm-melden">Einen Fehlalarm melden&lt;/h2>
&lt;p>Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und &lt;strong>die Datei selbst&lt;/strong> an
&lt;a href="mailto:falsepositive@shelltrap.com">falsepositive@shelltrap.com&lt;/a>
, von der E-Mail-Adresse, die in Ihrem
&lt;a href="https://shop.shelltrap.com/clientarea/" rel="noopener">Kundenbereich&lt;/a>
 hinterlegt ist. Mail von einer anderen
Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.&lt;/p></description></item><item><title>WordPress-spezifische Dropper</title><link>https://shelltrap.com/de/rules/wordpress/</link><pubDate>Fri, 04 Sep 2026 12:00:00 +0200</pubDate><guid>https://shelltrap.com/de/rules/wordpress/</guid><description>&lt;p>Backdoors, die sich in WordPress-Strukturen verstecken: PHP in Uploads, gefälschte wp-config-Includes, mu-plugins-Backdoors, gefälschte Plugin-Header mit curl/eval, angehängtes eval in index.php.&lt;/p>
&lt;p>Quelldatei: &lt;code>panomity_wordpress_droppers.yar&lt;/code> (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.&lt;/p>
&lt;table>
 &lt;thead>
 &lt;tr>
 &lt;th>Regel&lt;/th>
 &lt;th>Score&lt;/th>
 &lt;th>Was sie erkennt&lt;/th>
 &lt;/tr>
 &lt;/thead>
 &lt;tbody>
 &lt;tr>
 &lt;td>&lt;code>Panomity_WP_Uploads_PHP_Dropper&lt;/code>&lt;/td>
 &lt;td>88&lt;/td>
 &lt;td>PHP-Datei, abgelegt in wp-content/uploads, die eine weitere PHP-Payload schreibt&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_WP_Config_Fake_Include&lt;/code>&lt;/td>
 &lt;td>87&lt;/td>
 &lt;td>Loader im Stil einer gefälschten wp-config, der eine versteckte Payload-Datei inkludiert und auswertet&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_WP_MuPlugins_Backdoor&lt;/code>&lt;/td>
 &lt;td>90&lt;/td>
 &lt;td>Automatisch geladene mu-plugins-Backdoor, die add_action mit dynamischer Codeausführung auf Request-Eingaben kombiniert&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_WP_Fake_Plugin_Header_Backdoor&lt;/code>&lt;/td>
 &lt;td>89&lt;/td>
 &lt;td>Datei mit WordPress-Plugin-Header, die zugleich Remote-Code nachlädt und auswertet&lt;/td>
 &lt;/tr>
 &lt;tr>
 &lt;td>&lt;code>Panomity_WP_Index_Appended_Eval&lt;/code>&lt;/td>
 &lt;td>86&lt;/td>
 &lt;td>WordPress-Bootstrap-Datei mit angehängtem eval-Loader über Request-Eingaben&lt;/td>
 &lt;/tr>
 &lt;/tbody>
&lt;/table>
&lt;h2 id="einen-fehlalarm-melden">Einen Fehlalarm melden&lt;/h2>
&lt;p>Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und &lt;strong>die Datei selbst&lt;/strong> an
&lt;a href="mailto:falsepositive@shelltrap.com">falsepositive@shelltrap.com&lt;/a>
, von der E-Mail-Adresse, die in Ihrem
&lt;a href="https://shop.shelltrap.com/clientarea/" rel="noopener">Kundenbereich&lt;/a>
 hinterlegt ist. Mail von einer anderen
Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.&lt;/p></description></item></channel></rss>