Definizioni delle minacce e livelli di rilevamento
AMWScan distribuisce i propri dati di rilevamento integrati tramite l'API Signatures. Queste definizioni non richiedono download o interrogazioni remote. Le integrazioni delle applicazioni devono usare i metodi in sola lettura documentati in Ricerca firme, non gli array di definizioni modificabili.
Le definizioni integrate includono:
- Frammenti di testo e espressioni regolari ottimizzate.
- Hash SHA-256 esatti di malware generati dal corpus di fixture del repository.
- Candidati a prefisso MD5 a larghezza fissa, noti come malware.
- Hash SHA-256 normalizzati della base legacy, usati dal modulo opzionale WordPress.
- 54 domini sospetti curati da fixture di malware ed esclusi quando compaiono in fixture pulite o identificati come servizi condivisi legittimi.
Database delle definizioni AMWDB
Le definizioni ufficiali modificabili sono in definitions/src/. Ogni release include il fallback resources/definitions/definitions.amwdb, un archivio AMWDB con manifesto, firme, exploit e hash verificati. Lo scanner usa prima una cache valida e aggiorna dalle release GitHub definitions-v*; un download incompleto o non valido mantiene il database precedente.
Le regole locali dell'amministratore restano separate dall'archivio ufficiale e non vengono mai sovrascritte dagli aggiornamenti.
Manifesti di integrità
I manifest affidabili riportano file gestiti mancanti, modificati e inattesi. L'integrità del core di WordPress copre i file root, wp-admin e wp-includes; esclude wp-content, incluso plugin e temi opzionali inclusi e gestiti dall'utente. Su Windows, i percorsi del manifest vengono confrontati in modo insensibile alle maiuscole per rispettare il comportamento del filesystem.
Il plugin WordPress offre un'azione Ripristina file affidabile per i file mancanti registrati da un manifest ufficiale di WordPress quando ext-zip è disponibile, inclusi i file opzionali inclusi in report storici. Scarica il rilascio ufficiale corrispondente di WordPress, estrae solo il file selezionato, verifica il checksum del manifest affidabile e lo scrive dentro la root WordPress scansionata. Restano disponibili eccezioni per rilevamenti previsti nella configurazione del sito.
Definizioni Maltrail locali
All'avvio, AMWScan scarica i trail di dominio malware più recenti di Maltrail nella cache privata del sistema operativo e ricostruisce l'indice locale. La cache è fuori dal progetto scansionato e non deve mai essere confermata. I report mostrano il numero di record, l'hash sorgente, l'hash dell'indice generato e l'ora di aggiornamento.
Le corrispondenze di dominio sono indicatori di livello warning perché infrastrutture precedentemente dannose possono essere ripulite o riutilizzate. Un hash troncato o un riferimento storico a un dominio non è sufficiente a confermare malware da solo.