跳到主要内容
版本:v0.19

威胁定义与检测级别

AMWScan 通过 Signatures API 提供其内置检测数据。这些定义不需要下载或远程信誉查验。

嵌入式定义包括:

  • 纯文本片段和优化后的正则表达式。
  • 从仓库固定样本语料库生成的精确 SHA-256 恶意软件哈希。
  • 固定宽度的已知恶意软件 MD5 前缀候选。
  • 规范化的旧版核心 SHA-256 签名,用于可选的 WordPress 模块。
  • 54 个来自恶意软件样本的可疑域名;若在干净样本中发现或被确认是合法共享服务,则排除。

完整性清单

可信清单会报告缺失、已修改和意外的受管文件。WordPress 核心完整性覆盖根目录核心文件、wp-adminwp-includes,但不涵盖用户管理的 wp-content,其中包括可选的捆绑插件和主题。在 Windows 上,清单路径会按大小写不敏感方式比较,以匹配文件系统行为。

WordPress 插件提供了一个 Restore trusted file 操作,用于恢复受信任 WordPress 核心清单记录的缺失文件,当 ext-zip 可用时,包括历史报告中保留的可选捆绑文件。它会下载匹配的官方 WordPress 发布版本,仅提取所选文件,验证其可信清单校验和,并将其写入扫描到的 WordPress 根目录中。对于站点配置中预期存在的发现,仍然保留例外处理。

本地 Maltrail 定义

在扫描启动时,AMWScan 会下载当前 Maltrail 恶意软件域名轨迹到其私有操作系统缓存中,并重建本地索引。缓存位于扫描项目之外,因此不需要提交到仓库。报告会公开其记录数、源哈希、生成的索引哈希和更新时间。

域名匹配属于警告级别指示,因为此前恶意基础设施可能已经被修复或重新分配。截断哈希或历史域名引用本身不足以确认恶意软件。