Aller au contenu principal
Version: Dernière version

Définitions des menaces et niveaux de détection

AMWScan fournit ses données de détection intégrées via l'API Signatures. Ces définitions ne nécessitent ni téléchargement ni recherche de réputation distante. Les intégrations d'applications doivent utiliser les méthodes en lecture seule documentées dans Recherche de signatures, et non les tableaux de définitions modifiables.

Les définitions intégrées incluent :

  • Des fragments textuels et des expressions rationnelles optimisées.
  • Des hachages SHA-256 exacts de logiciels malveillants générés à partir du corpus de fixtures du dépôt.
  • Des candidats connus de MD5 de largeur fixe pour les logiciels malveillants connus.
  • Des signatures SHA-256 normalisées du cœur historique utilisées par le module WordPress facultatif.
  • 54 domaines suspects sélectionnés à partir des fixtures de malware et exclus lorsqu'ils apparaissent dans des fixtures propres ou identifiés comme des services partagés légitimes.

Base de définitions AMWDB

Les définitions officielles modifiables se trouvent dans definitions/src/. Chaque version inclut la copie de secours resources/definitions/definitions.amwdb, une archive AMWDB validée avec manifeste, signatures, exploits et hachages. Le scanner utilise d'abord un cache valide et se met à jour depuis les versions GitHub definitions-v*; un téléchargement incomplet ou invalide conserve la base précédente.

Les règles locales de l'administrateur restent séparées de l'archive officielle et ne sont jamais écrasées par les mises à jour.

Manifestes d'intégrité

Les manifestes fiables signalent les fichiers manquants, modifiés et inattendus. L'intégrité du noyau WordPress couvre les fichiers racine du cœur, wp-admin et wp-includes; elle exclut le dossier wp-content géré par l'utilisateur, y compris les extensions et thèmes inclués optionnellement. Sous Windows, les chemins de manifeste sont comparés sans tenir compte de la casse pour correspondre au comportement du système de fichiers.

Le plugin WordPress propose une action Restore trusted file pour les fichiers manquants enregistrés par un manifeste fiable du noyau WordPress lorsque ext-zip est disponible, y compris les fichiers optionnels conservés dans les rapports historiques. Il télécharge la version officielle correspondante de WordPress, n'extrait que le fichier sélectionné, vérifie sa somme de contrôle dans le manifeste fiable et l'écrit à l'intérieur de la racine WordPress analysée. Des exceptions restent disponibles pour les éléments attendus dans la configuration du site.

Définitions Maltrail locales

Au démarrage de l'analyse, AMWScan télécharge les traces actuelles de domaine malveillant de Maltrail dans son cache privé du système d'exploitation et reconstruit l'index local. Le cache se trouve en dehors du projet analysé et n'a pas besoin d'être validé. Les rapports exposent son nombre d'enregistrements, le hachage de source, le hachage de l'index généré et l'heure de mise à jour.

Les correspondances de domaine sont des indicateurs de niveau avertissement, car une infrastructure précédemment malveillante peut avoir été remédiée ou réaffectée. Un hachage tronqué ou une référence de domaine historique ne suffit pas à confirmer à lui seul un malware.