如何为 EKFiddle 贡献力量:正则库更新与提交的完整指南

如何为 EKFiddle 贡献力量:正则库更新与提交的完整指南 如何为 EKFiddle 贡献力量正则库更新与提交的完整指南【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddleEKFiddle 是一款基于 Fiddler 的恶意 Web 流量分析工具被安全分析师称为瑞士军刀。它通过内置的正则库自动识别网页会话中的恶意行为——从 SocGholish 注入、Magecart 信用卡窃取脚本到各类混淆手法都能一键标红、加注释。而让这套工具保持战斗力的关键正是不断更新的EKFiddle 正则库。本指南将带你从零开始掌握正则库更新与提交的完整流程即使你是第一次接触开源贡献的新手也能轻松上手。为什么说正则库是 EKFiddle 的灵魂恶意网页流量分析本质上是一场规则竞赛攻击者不断更换注入手法、混淆方式和 C2 域名检测工具就必须不断补充新规则。EKFiddle 的正则库正是这样一套指纹档案覆盖主流威胁家族SocGholish、ClearFake、GootLoader、Magecart、ScamClub 等数十个家族一网打尽多维匹配维度按SourceCode源码特征、URI链接特征、IP、Hash、Headers五种类型分门别类支持逻辑组合通过*AND*/*OR*操作符组合多条正则精准命中复合型攻击特征。当你捕获到一条未被识别的新恶意流量时为 EKFiddle 正则库贡献一条规则就能让全球的安全分析师都受益——这就是本项目最受欢迎的开源参与方式。认识两个关键文件主库与自定义库在动手之前先分清 EKFiddle 正则库的两个核心文件位于项目 Regexes/ 目录文件作用建议MasterRegexes.txt开源主正则库随版本更新提交贡献请改这里CustomRegexes.txt个人自定义规则本地自用不建议提交需要注意MasterRegexes.txt文件头部明确标注了警告——不要直接编辑此文件请使用 CustomRegexes.txt 保存自己的规则否则你的修改会丢失。这是因为 EKFiddle 每次更新正则库都会用远程版本整体覆盖该文件。因此本地临时调试请写在CustomRegexes.txt正式提交请修改MasterRegexes.txt。一行规则的结构解析5 个字段一目了然EKFiddle 正则库的每条规则都是制表符分隔的单行记录以 MasterRegexes.txt 中的真实条目为例SourceCode ClearFake (injection) base64,YXN5bmMgZnVuY3 https://rmceoin.github.io/malware-analysis/clearfake/从左到右依次是类型SourceCode、URI、IP、Hash或Headers名称威胁家族 变体说明如Magecart (Base64 URL)正则表达式核心匹配模式支持*AND*、*OR*逻辑组合参考来源分析报告或样本链接可选字段部分条目还会追加权重数字用于调整匹配优先级参见 ExtractionRules.txt 中的 CMS 规则。例如SourceCode Magecart (Base64 URL) atob\( *AND* bm94c2Vj这条就表示当响应源码中同时出现atob(调用与特定 Base64 特征时判定为 Magecart 家族。如果你还不熟悉正则语法建议先阅读正则表达式基础教程再对照库内已有条目学习风格。编写一条新正则可复用的完整步骤以我发现了一个新的假更新弹窗脚本为例推荐流程如下先搜索去重在 MasterRegexes.txt 中搜索关键词如FakeUpdate确认没有已存在的同类规则提取稳定特征从恶意样本中找出最不易变化的字符串或模式——混淆的十六进制串、固定的函数名、特定的src赋值语句都是好选择组合逻辑单条特征容易误报时用*AND*连接 2-3 个特征例如document.write\(atob\( *AND* systemerror-win-本地验证把规则写入CustomRegexes.txt在 Fiddler 中打开 Regexes 菜单QuickExec 输入regexes可直达点击运行按钮对真实流量样本进行测试观察误报多跑几个正常网站的流量确认不会误伤白流量后再提交。提交正则的完整流程从克隆到 Pull Request确认规则有效后就可以走正规的开源贡献流程了。EKFiddle 仓库的更新检测逻辑位于 CustomRules.csEKFiddleRegexesVersionCheck()方法程序读取本地MasterRegexes.txt头部的## Last updated:日期与远程 RegexesVersion.info 中的版本对比不一致时提示用户下载更新。因此你的提交必须三件套齐备第 1 步克隆仓库并创建分支git clone https://gitcode.com/gh_mirrors/ek/EKFiddle cd EKFiddle git checkout -b add-magecart-new-variant第 2 步修改正则主库在 Regexes/MasterRegexes.txt 中找到对应的威胁家族分组文件按## Magecart、## Social engineering等分区组织在其下方按相同格式新增一行。第 3 步同步更新版本信息关键这一步是新手最容易遗漏的必须同时修改两处日期Regexes/MasterRegexes.txt 第 7 行的## Last updated: 2023-12-29改为当前日期Regexes/RegexesVersion.info 文件内容同样改为当前日期。只有两处保持一致EKFiddle 的自动更新检查才能识别出新版本并推送给所有用户。第 4 步提交并创建 Pull Requestgit add Regexes/MasterRegexes.txt Regexes/RegexesVersion.info git commit -m Add rule for FakeUpdate campaign variant git push origin add-magecart-new-variant在 PR 描述中请务必说明威胁家族名称、匹配的样本特征、参考的分析报告链接以及你测试过的样本数量。信息越完整维护者审核越快。提交前必看的自检清单对照这份清单能大幅提高你的 PR 被合并的概率✅ 规则放置在与威胁家族对应的分区内✅ 正则经过转义验证特殊字符如\、(、已正确转义✅ 使用*AND*组合降低了误报率✅ 已用至少一个恶意样本验证能命中✅ 已用正常网站流量验证不误报✅ 同步更新了MasterRegexes.txt头部日期与RegexesVersion.info✅ 添加了参考来源链接方便后续维护者追溯。常见问题与避坑指南Q我的规则写进 CustomRegexes.txt 后为什么更新后不见了A更新只覆盖MasterRegexes.txtCustomRegexes.txt不会被动。但如果规则误写进了主库就会被更新冲掉所以调试期请务必写在自定义库中。Q正则什么时候会生效AEKFiddle 支持实时监控Rules 菜单中开启 Real-Time Monitoring新会话到达时即自动匹配对已有流量可在 Regexes 菜单点击运行手动执行全部规则。Q如何报告误报A在仓库的 Issues 中提供触发误报的 URL 或会话截图并注明规则名称即可。维护者会根据反馈收紧正则的匹配范围。Q提交被拒绝的常见原因A绝大多数是忘记更新版本日期、正则过于宽泛易误报、未提供样本与参考链接这三类问题。开始你的第一次贡献吧为 EKFiddle 正则库贡献规则门槛比想象中低得多你只需要一次恶意流量分析的经验、一条经过验证的正则以及 10 分钟的提交流程。每一次成功的提交都在让这套恶意 Web 流量分析工具的瑞士军刀变得更加锋利。现在就克隆仓库打开 Regexes/MasterRegexes.txt 看看目前缺少哪条规则——下一个被全世界分析师使用的检测特征可能就出自你的手中。【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddle创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考