Passa al contenuto principale
Versione: Più recente

Definizioni delle minacce e livelli di rilevamento

AMWScan distribuisce i propri dati di rilevamento integrati tramite l'API Signatures. Queste definizioni non richiedono download o interrogazioni remote. Le integrazioni delle applicazioni devono usare i metodi in sola lettura documentati in Ricerca firme, non gli array di definizioni modificabili.

Le definizioni integrate includono:

  • Frammenti di testo e espressioni regolari ottimizzate.
  • Hash SHA-256 esatti di malware generati dal corpus di fixture del repository.
  • Candidati a prefisso MD5 a larghezza fissa, noti come malware.
  • Hash SHA-256 normalizzati della base legacy, usati dal modulo opzionale WordPress.
  • 54 domini sospetti curati da fixture di malware ed esclusi quando compaiono in fixture pulite o identificati come servizi condivisi legittimi.

Database delle definizioni AMWDB

Le definizioni ufficiali modificabili sono in definitions/src/. Ogni release include il fallback resources/definitions/definitions.amwdb, un archivio AMWDB con manifesto, firme, exploit e hash verificati. Lo scanner usa prima una cache valida e aggiorna dalle release GitHub definitions-v*; un download incompleto o non valido mantiene il database precedente.

Le regole locali dell'amministratore restano separate dall'archivio ufficiale e non vengono mai sovrascritte dagli aggiornamenti.

Manifesti di integrità

I manifest affidabili riportano file gestiti mancanti, modificati e inattesi. L'integrità del core di WordPress copre i file root, wp-admin e wp-includes; esclude wp-content, incluso plugin e temi opzionali inclusi e gestiti dall'utente. Su Windows, i percorsi del manifest vengono confrontati in modo insensibile alle maiuscole per rispettare il comportamento del filesystem.

Il plugin WordPress offre un'azione Ripristina file affidabile per i file mancanti registrati da un manifest ufficiale di WordPress quando ext-zip è disponibile, inclusi i file opzionali inclusi in report storici. Scarica il rilascio ufficiale corrispondente di WordPress, estrae solo il file selezionato, verifica il checksum del manifest affidabile e lo scrive dentro la root WordPress scansionata. Restano disponibili eccezioni per rilevamenti previsti nella configurazione del sito.

Definizioni Maltrail locali

All'avvio, AMWScan scarica i trail di dominio malware più recenti di Maltrail nella cache privata del sistema operativo e ricostruisce l'indice locale. La cache è fuori dal progetto scansionato e non deve mai essere confermata. I report mostrano il numero di record, l'hash sorgente, l'hash dell'indice generato e l'ora di aggiornamento.

Le corrispondenze di dominio sono indicatori di livello warning perché infrastrutture precedentemente dannose possono essere ripulite o riutilizzate. Un hash troncato o un riferimento storico a un dominio non è sufficiente a confermare malware da solo.