看我如何使用yara掃描webshell

首發(fā):看我如何使用yara掃描webshell

前言

Yara是一款根據(jù)規(guī)則庫快速匹配文本或程序或進(jìn)程的工具蹬碧,殺毒軟件早年查殺軟件就靠特征匹配提揍,而這個(gè)工具就是匹配器敢靡,只要你的規(guī)則寫的足夠強(qiáng)大,他可以找出任何符合規(guī)則的目標(biāo)馒索,也就是規(guī)則寫得好就沒有能逃過查殺的Webshell。

github
https://github.com/VirusTotal/yara

windows編譯使用

github源碼直接有windows版本


github源碼直接有windows版本

使用visual studio 2015打開直接生成即可

使用visual studio 2015打開直接生成即可

Debug目錄下生成了yara64.exe


Debug目錄下生成了yara64.exe

運(yùn)行yara


運(yùn)行yara

調(diào)用方式

yara64.exe 參數(shù) 規(guī)則文件 目標(biāo)文件或目錄
例如
yara64.exe generic_jsp.jar cmd.jsp
yara64.exe generic_jsp.jar cmd.jsp -s

generic_jsp.jar使jspshell的掃描規(guī)則名船。

官方也發(fā)布了一些規(guī)則

https://github.com/Yara-Rules/rules

例子

具體參數(shù)可通過--help查看

具體參數(shù)可通過--help查看

Linux編譯使用

我使用的使ubuntu,從github下載源碼后

sudo apt-get install automake libtool make gcc
sudo apt-get install flex bison
chmod 777 bootstrap.sh
./bootstrap.sh
chmod 777 configure
./configure
sudo make install

參考:https://yara.readthedocs.io/en/v3.6.0/gettingstarted.html

使用方式跟windows相同這里就不贅述


使用方式跟windows相同這里就不贅述

使用Webshells_index.jar規(guī)則掃描下我的jspshell绰上,看下效果還是不錯(cuò)的


使用Webshells_index.jar規(guī)則掃描下我的jspshell目錄,看下效果還是不錯(cuò)的
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末渠驼,一起剝皮案震驚了整個(gè)濱河市渔期,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌渴邦,老刑警劉巖疯趟,帶你破解...
    沈念sama閱讀 217,542評(píng)論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異谋梭,居然都是意外死亡信峻,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,822評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門瓮床,熙熙樓的掌柜王于貴愁眉苦臉地迎上來盹舞,“玉大人,你說我怎么就攤上這事隘庄√卟剑” “怎么了?”我有些...
    開封第一講書人閱讀 163,912評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵丑掺,是天一觀的道長获印。 經(jīng)常有香客問我,道長街州,這世上最難降的妖魔是什么兼丰? 我笑而不...
    開封第一講書人閱讀 58,449評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮唆缴,結(jié)果婚禮上鳍征,老公的妹妹穿的比我還像新娘。我一直安慰自己面徽,他們只是感情好艳丛,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,500評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般氮双。 火紅的嫁衣襯著肌膚如雪旺聚。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,370評(píng)論 1 302
  • 那天眶蕉,我揣著相機(jī)與錄音砰粹,去河邊找鬼。 笑死造挽,一個(gè)胖子當(dāng)著我的面吹牛碱璃,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播饭入,決...
    沈念sama閱讀 40,193評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼嵌器,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了谐丢?” 一聲冷哼從身側(cè)響起爽航,我...
    開封第一講書人閱讀 39,074評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎乾忱,沒想到半個(gè)月后讥珍,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,505評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡窄瘟,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,722評(píng)論 3 335
  • 正文 我和宋清朗相戀三年衷佃,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蹄葱。...
    茶點(diǎn)故事閱讀 39,841評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡氏义,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出图云,到底是詐尸還是另有隱情惯悠,我是刑警寧澤,帶...
    沈念sama閱讀 35,569評(píng)論 5 345
  • 正文 年R本政府宣布竣况,位于F島的核電站克婶,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏帕翻。R本人自食惡果不足惜鸠补,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,168評(píng)論 3 328
  • 文/蒙蒙 一萝风、第九天 我趴在偏房一處隱蔽的房頂上張望嘀掸。 院中可真熱鬧,春花似錦规惰、人聲如沸睬塌。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,783評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽揩晴。三九已至勋陪,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間硫兰,已是汗流浹背诅愚。 一陣腳步聲響...
    開封第一講書人閱讀 32,918評(píng)論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留劫映,地道東北人违孝。 一個(gè)月前我還...
    沈念sama閱讀 47,962評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像泳赋,于是被迫代替她去往敵國和親雌桑。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,781評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • afinalAfinal是一個(gè)android的ioc祖今,orm框架 https://github.com/yangf...
    passiontim閱讀 15,429評(píng)論 2 45
  • Spring Boot 參考指南 介紹 轉(zhuǎn)載自:https://www.gitbook.com/book/qbgb...
    毛宇鵬閱讀 46,810評(píng)論 6 342
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理校坑,服務(wù)發(fā)現(xiàn),斷路器千诬,智...
    卡卡羅2017閱讀 134,656評(píng)論 18 139
  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,116評(píng)論 25 707
  • 今天是母親手術(shù)后的第四天耍目,乳腺癌,左乳全部切除徐绑,看著母親痛苦的表情制妄,我心里真的很難受!聽陪夜的父親說泵三,昨天夜里母親...
    人云見王子木閱讀 401評(píng)論 0 0