YARA rule 'reverse_shell': Reverse shell patterns in scripts or source code [malware]
Critical
- Category
- YARA Match
- Content
MULTI_ENC_TRAITS`(词条推导 ∪ RAW、去重、按 `MIN_TRAIT_LEN=4` 过滤短码防二进制误报)与各结构化规则列表/索引。 ### 提取规约(三种语言通用) - 只收**"看到即可判死"的高确定性指纹**(典型/高危优先);剔易碰撞短串(<4 字节、纯常见英文词)。 - `plain` 明文只收**完整恶意片段**(如 `eval($_POST['p1']`、`nc -e /bin/bash`、`>> ~/.ssh/authorized_keys`),不收 `eval`/`curl`/`system` 这类被 threat_func 覆盖且易误报的裸词。 - 编码特征码写"该编码最终形态"(base64 去 `=`;url/hex/octal/chr/rot13/html)。 - 类别键与对应 `MULTI_ENC_TRAITS` / 规则结构类别一致(别自造拼不上的键)。 ### 🔁 持续更新:新规则从哪来 > 使用中**要随时更新规则库**。新来源除各 `特征码来源.md` 已登记的**也可自己找**。加完在对应 `特征码来源.md` 补记"来源/许可/如何提取/已采用对照",保持可追溯。
- Confidence
- 85% confidence
- Finding
- YARA rule matched a known malware signature (reverse shell, backdoor, ransomware, C2 framework, or info stealer).
