Saltar al contenido principal
Versión: Más reciente

Definiciones de amenazas y niveles de detección

AMWScan entrega sus datos de detección integrados a través de la API Signatures. Estas definiciones no requieren descarga ni consulta remota de reputación. Las integraciones de aplicaciones deben usar los métodos de solo lectura documentados en Consulta de firmas, no las matrices de definiciones mutables.

Las definiciones integradas incluyen:

  • Fragmentos de texto plano y expresiones regulares optimizadas.
  • Hashes SHA-256 exactos de malware generados a partir del corpus de pruebas del repositorio.
  • Candidatos de prefijo MD5 de malware conocido con ancho fijo.
  • Firmas normalizadas de SHA-256 del núcleo heredado usadas por el módulo opcional de WordPress.
  • 54 dominios sospechosos seleccionados a partir de pruebas de malware y excluidos cuando aparecen en pruebas limpias o se identifican como servicios compartidos legítimos.

Base de datos de definiciones AMWDB

Las definiciones oficiales editables están en definitions/src/. Cada versión incluye la copia de respaldo resources/definitions/definitions.amwdb, un archivo AMWDB validado con manifiesto, firmas, exploits y hashes. El escáner usa primero una caché válida y se actualiza desde las versiones de GitHub definitions-v*; una descarga incompleta o no válida conserva la base de datos anterior.

Las reglas locales del administrador permanecen separadas del archivo oficial y las actualizaciones nunca las sobrescriben.

Manifiestos de integridad

Los manifiestos de confianza informan sobre archivos gestionados que faltan, están modificados o no esperados. La integridad del núcleo de WordPress cubre los archivos principales del núcleo, wp-admin y wp-includes; excluye wp-content gestionado por el usuario, incluidos plugins y temas opcionales incluidos. En Windows, las rutas del manifiesto se comparan sin distinguir mayúsculas y minúsculas para reflejar el comportamiento del sistema de archivos.

El plugin de WordPress ofrece la acción Restaurar archivo de confianza para archivos faltantes registrados por un manifiesto de confianza del núcleo de WordPress cuando ext-zip está disponible, incluidos archivos opcionales incluidos que se conservan en informes históricos. Descarga la versión oficial correspondiente de WordPress, extrae solo el archivo seleccionado, verifica su suma de comprobación del manifiesto de confianza y lo escribe dentro de la raíz de WordPress escaneada. Siguen disponibles excepciones para hallazgos que se esperan en la configuración del sitio.

Definiciones locales de Maltrail

Al iniciar el escaneo, AMWScan descarga los rastros actuales de dominios maliciosos de Maltrail en su caché privada del sistema operativo y reconstruye el índice local. La caché queda fuera del proyecto analizado y no necesita confirmarse en el repositorio. Los informes exponen su número de registros, el hash de origen, el hash del índice generado y la hora de actualización.

Las coincidencias de dominio son indicadores de nivel de advertencia porque la infraestructura previamente maliciosa puede haberse remediado o reasignado. Un hash truncado o una referencia histórica de dominio es insuficiente para confirmar malware por sí solo.