shelltrap.com
en de

WordPress-spezifische Dropper

Backdoors, die sich in WordPress-Strukturen verstecken: PHP in Uploads, gefälschte wp-config-Includes, mu-plugins-Backdoors, gefälschte Plugin-Header mit curl/eval, angehängtes eval in index.php.

Backdoors, die sich in WordPress-Strukturen verstecken: PHP in Uploads, gefälschte wp-config-Includes, mu-plugins-Backdoors, gefälschte Plugin-Header mit curl/eval, angehängtes eval in index.php.

Quelldatei: panomity_wordpress_droppers.yar (Lizenz MIT, Autor Panomity GmbH). Scores reichen von 0 bis 100; 85 und darüber markiert einen Fund für sich genommen als malicious, 40 bis 84 als suspicious.

RegelScoreWas sie erkennt
Panomity_WP_Uploads_PHP_Dropper88PHP-Datei, abgelegt in wp-content/uploads, die eine weitere PHP-Payload schreibt
Panomity_WP_Config_Fake_Include87Loader im Stil einer gefälschten wp-config, der eine versteckte Payload-Datei inkludiert und auswertet
Panomity_WP_MuPlugins_Backdoor90Automatisch geladene mu-plugins-Backdoor, die add_action mit dynamischer Codeausführung auf Request-Eingaben kombiniert
Panomity_WP_Fake_Plugin_Header_Backdoor89Datei mit WordPress-Plugin-Header, die zugleich Remote-Code nachlädt und auswertet
Panomity_WP_Index_Appended_Eval86WordPress-Bootstrap-Datei mit angehängtem eval-Loader über Request-Eingaben

Einen Fehlalarm melden

Schicken Sie die Finding-ID, den Regelnamen, den SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der E-Mail-Adresse, die in Ihrem Kundenbereich hinterlegt ist. Mail von einer anderen Adresse wird nicht verarbeitet, und ohne die Datei gibt es keine automatische Prüfung.

Die Datei wird mit der aktuellen Generation neu gescannt und automatisch auf Panomity-eigener Hardware in München analysiert; sie wird niemals ausgeführt und nie an Dritte weitergegeben. Die Antwort kommt meist innerhalb einer Stunde von sentinel@shelltrap.com . Ein bestätigter Fehlalarm wird per SHA-256 in der nächsten signierten Generation freigegeben, die sofort veröffentlicht wird und jeden Server bei dessen nächstem Feed-Refresh erreicht; die Regel selbst wird in einer späteren Generation verschärft. ClamAV- und Hash-Set-Treffer werden nie automatisch freigegeben, unklare oder abgelehnte Fälle gehen über ein Ticket im Kundenbereich an einen Menschen.

Der vollständige Ablauf .