إنتقل إلى المحتوى الرئيسي
الإصدار: v0.20

تعريفات التهديدات ومستويات الاكتشاف

يُصدر AMWScan بيانات الكشف المدمجة عبر واجهة برمجة Signatures. لا تحتاج هذه التعريفات إلى تنزيل أو طلب سمعة عن بعد. ينبغي لعمليات دمج التطبيقات استخدام طرق القراءة فقط الموثقة في البحث عن التواقيع، لا مصفوفات التعريفات القابلة للتعديل.

تتضمن التعريفات المدمجة:

  • أجزاء نصية عادية وتعبيرات منتظمة محسّنة.
  • مجموعات SHA-256 الدقيقة للبرامج الخبيثة المولدة من corpus من عينات الاختبار في المستودع.
  • مرشحات MD5 بعرض ثابت من مرشحين البرامج الخبيثة المعروفة.
  • مجاميع SHA-256 الأساسية القديمة الموحّدة المستخدمة بواسطة الوحدة الاختيارية لـ WordPress.
  • 54 نطاقا مشبوها تم انتقاؤه من عينات البرامج الخبيثة واستبعاده عند ظهوره في عينات نظيفة أو تحديده كخدمة مشتركة مشروعة.

قاعدة تعريفات AMWDB

توجد التعريفات الرسمية القابلة للتحرير في definitions/src/. يتضمن كل إصدار النسخة الاحتياطية resources/definitions/definitions.amwdb، وهي أرشيف AMWDB متحقق منه يحوي البيان والتواقيع والاستغلالات والتجزئات. يستخدم الماسح أولا ذاكرة مؤقتة صالحة ويحدّث من إصدارات GitHub ذات البادئة definitions-v*؛ أما التنزيل غير المكتمل أو غير الصالح فيبقي قاعدة البيانات السابقة.

تبقى قواعد المسؤول المحلية منفصلة عن الأرشيف الرسمي ولا تستبدلها التحديثات أبدا.

قوائم سلامة الملفات

تُبلغ قوائم الموثوقية عن الملفات المفقودة والمعدلة وغير المتوقعة. يغطي سلامة WordPress الأساسية الملفات الأساسية في الجذر و wp-admin و wp-includes؛ ويستثني wp-content التي يديرها المستخدم، بما في ذلك الإضافات والسمات المضمّنة الاختيارية. في Windows، تُقارن مسارات القائمة حسّاسيتها لحالة الأحرف لتتوافق مع سلوك نظام الملفات.

يوفر مكوّن WordPress إجراء استعادة ملف موثوق للملفات المفقودة المسجلة بواسطة قائمة WordPress الأساسية الموثوقة عندما يكون ext-zip متاحا، بما في ذلك الملفات المضمّنة الاختيارية والمحجوزة في التقارير التاريخية. يقوم بتنزيل إصدار WordPress الرسمي المطابق، ويستخرج الملف المحدد فقط، ويؤكد مجموعته الحسابية من قائمة الموثوقية، ويكتبها داخل جذر WordPress الممسوح. تبقى الاستثناءات متاحة للنتائج المتوقعة في إعدادات الموقع.

تعريفات Maltrail المحلية

في بداية الفحص، يقوم AMWScan بتنزيل مسارات البرامج الخبيثة الحالية من Maltrail إلى ذاكرته المؤقتة الخاصة بالنظام، ويُعيد بناء الفهرس المحلي. يكون التخزين المؤقت خارج المشروع الممسوح، ولا يحتاج إلى الإرسال معه. تعرض التقارير عدد السجلات، ومصدرها، ومجموع الفهرس الذي تم إنشاؤه، ووقت التحديث.

تعد مطابقات النطاق مؤشرات من مستوى التحذير لأن البنية التحتية التي كانت خبيثة سابقا يمكن إصلاحها أو إعادة تخصيصها. لا يكفي تجزئة التجزئة أو مرجع النطاق التاريخي لتأكيد البرمجية الخبيثة بذاتها.