shelltrap.com
en de

Bekannte Webshell-Familien

Signaturstrings bekannter PHP-Webshells (c99, r57, b374k, WSO, FilesMan, p0wny), Spam-Mailer und Back-Connect-Helfer. Jede Regel verlangt PHP-Kontext und mindestens zwei unabhängige Indikatoren.

Signaturstrings bekannter PHP-Webshells (c99, r57, b374k, WSO, FilesMan, p0wny), Spam-Mailer und Back-Connect-Helfer. Jede Regel verlangt PHP-Kontext und mindestens zwei unabhängige Indikatoren.

Quelldatei: panomity_known_shells.yar (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.

RegelScoreWas sie erkennt
Panomity_Shell_C9992Merkmale der c99-PHP-Webshell-Familie
Panomity_Shell_R5792Merkmale der r57-PHP-Webshell-Familie
Panomity_Shell_B374k92Merkmale der b374k-PHP-Webshell-Familie
Panomity_Shell_WSO90Merkmale der WSO-Familie (Web Shell by oRb)
Panomity_Shell_FilesMan88Merkmal des FilesMan-Dateimanager-Webshell-Moduls
Panomity_Shell_P0wny92Merkmale der Single-File-PHP-Shell p0wny-shell
Panomity_Shell_Generic_Mailer_Spam86Merkmale von Massenmailer-Spam-Kits (im Stil von Leaf-/Inbox-Mailer), abgegrenzt von legitimen Mail-Bibliotheken
Panomity_Shell_Generic_Uname_Backconnect87Generische PHP-Shell mit einem Back-Connect-Helfer, gesteuert durch Request-Eingaben

Einen Fehlalarm melden

Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der E-Mail-Adresse, die in Ihrem Kundenbereich hinterlegt ist. Mail von einer anderen Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.

Die Datei wird mit der aktuellen Generation neu gescannt und automatisch auf Panomity-eigener Hardware in München analysiert; sie wird niemals ausgeführt und nie an Dritte weitergegeben. Die Antwort kommt meist innerhalb einer Stunde von sentinel@shelltrap.com . Ein bestätigter Fehlalarm wird per SHA-256 in der nächsten signierten Generation freigegeben, die sofort veröffentlicht wird und jeden Server bei dessen nächstem Feed-Refresh erreicht; die Regel selbst wird in einer späteren Generation verschärft. ClamAV- und Hash-Set-Treffer werden nie automatisch freigegeben, unklare oder abgelehnte Fälle gehen über ein Ticket im Kundenbereich an einen Menschen.

Der vollständige Ablauf .