Passa al contenuto principale
Versione: v0.19

Definizioni delle minacce e livelli di rilevamento

AMWScan distribuisce i propri dati di rilevamento integrati tramite l'API Signatures. Queste definizioni non richiedono download o interrogazioni remote.

Le definizioni integrate includono:

  • Frammenti di testo e espressioni regolari ottimizzate.
  • Hash SHA-256 esatti di malware generati dal corpus di fixture del repository.
  • Candidati a prefisso MD5 a larghezza fissa, noti come malware.
  • Hash SHA-256 normalizzati della base legacy, usati dal modulo opzionale WordPress.
  • 54 domini sospetti curati da fixture di malware ed esclusi quando compaiono in fixture pulite o identificati come servizi condivisi legittimi.

Manifesti di integrità

I manifest affidabili riportano file gestiti mancanti, modificati e inattesi. L'integrità del core di WordPress copre i file root, wp-admin e wp-includes; esclude wp-content, incluso plugin e temi opzionali inclusi e gestiti dall'utente. Su Windows, i percorsi del manifest vengono confrontati in modo insensibile alle maiuscole per rispettare il comportamento del filesystem.

Il plugin WordPress offre un'azione Ripristina file affidabile per i file mancanti registrati da un manifest ufficiale di WordPress quando ext-zip è disponibile, inclusi i file opzionali inclusi in report storici. Scarica il rilascio ufficiale corrispondente di WordPress, estrae solo il file selezionato, verifica il checksum del manifest affidabile e lo scrive dentro la root WordPress scansionata. Restano disponibili eccezioni per rilevamenti previsti nella configurazione del sito.

Definizioni Maltrail locali

All'avvio, AMWScan scarica i trail di dominio malware più recenti di Maltrail nella cache privata del sistema operativo e ricostruisce l'indice locale. La cache è fuori dal progetto scansionato e non deve mai essere confermata. I report mostrano il numero di record, l'hash sorgente, l'hash dell'indice generato e l'ora di aggiornamento.

Le corrispondenze di dominio sono indicatori di livello warning perché infrastrutture precedentemente dannose possono essere ripulite o riutilizzate. Un hash troncato o un riferimento storico a un dominio non è sufficiente a confermare malware da solo.