Bedrohungsdefinitionen & Erkennungsstufen
AMWScan liefert seine eingebetteten Erkennungsdaten über die Signatures-API. Diese Definitionen benötigen keinen Download oder Remote-Reputations-Check. Anwendungsintegrationen sollten die dokumentierten schreibgeschützten Methoden in der Signaturabfrage verwenden, nicht die veränderbaren Definitionsarrays.
Eingebettete Definitionen umfassen:
- Klartextfragmente und optimierte reguläre Ausdrücke.
- Exakte SHA-256-Malware-Hashes, die aus dem Fixture-Korpus des Repositories erzeugt wurden.
- Festbreiten- bekannte Malware-MD5-Präfix-Kandidaten.
- Normalisierte Legacy-Core-SHA-256-Signaturen, die vom optionalen WordPress-Modul verwendet werden.
- 54 verdächtige Domains, die aus Malware-Fixtures stammen und ausgeschlossen werden, wenn sie in sauberen Fixtures gefunden werden oder als legitime gemeinsame Dienste identifiziert werden.
AMWDB-Definitionsdatenbank
Bearbeitbare offizielle Definitionen liegen in definitions/src/. Jede Version enthält den Fallback resources/definitions/definitions.amwdb, ein geprüftes AMWDB-Archiv mit Manifest, Signaturen, Exploits und Hashes. Der Scanner verwendet zuerst einen gültigen Cache und aktualisiert über GitHub-Releases mit dem Präfix definitions-v*; unvollständige oder ungültige Downloads behalten die vorherige Datenbank bei.
Lokale Administratorregeln bleiben vom offiziellen Archiv getrennt und werden durch Updates nie überschrieben.
Integritäts-Manifest
Vertrauenswürdige Manifeste melden fehlende, geänderte und unerwartete verwaltete Dateien. Die WordPress-Core-Integrität umfasst Root-Core-Dateien, wp-admin und wp-includes; sie schließt das benutzerverwaltete wp-content aus, einschließlich optionaler gebündeter Plugins und Themes. Unter Windows werden Manifestpfade case-insensitiv verglichen, damit das Dateisystemverhalten übereinstimmt.
Das WordPress-Plugin bietet die Aktion Vertraute Datei wiederherstellen für fehlende Dateien, die von einem vertrauenswürdigen WordPress-Core-Manifest erfasst wurden, wenn ext-zip verfügbar ist, einschließlich optionaler gebündeter Dateien, die in historischen Berichten erhalten bleiben. Es lädt die passende offizielle WordPress-Version herunter, extrahiert nur die ausgewählte Datei, prüft seine vertrauenswürdige Manifest-Prüfsumme und schreibt sie in das gescannte WordPress-Root. Ausnahmen bleiben für Funde verfügbar, die in der Konfiguration der Website erwartet werden.
Lokale Maltrail-Definitionen
Beim Start des Scans lädt AMWScan die aktuellen Malware-Domain-Traces von Maltrail in seinen privaten Cache des Betriebssystems und baut den lokalen Index neu auf. Der Cache liegt außerhalb des gescannten Projekts und muss nie eingecheckt werden. Berichte zeigen die Anzahl der Datensätze, den Quell-Hash, den generierten Index-Hash und die Aktualisierungszeit an.
Domain-Übereinstimmungen sind Warnungen, weil vorher bösartige Infrastruktur behoben oder neu zugewiesen werden kann. Ein gekürzter Hash oder ein historischer Domänenverweis reicht allein nicht aus, um Malware zu bestätigen.