use crate::rules::lazy_rule;
use crate::tool::{is_base64, is_hex};
lazy_rule!(
RE_BASE64 = r#"\b[A-Za-z0-9+/\-_]{8,}={0,2}"#, "发现 Base64 编码数据", 40, 3.0, |s, _| is_base64(s) );
lazy_rule!(
RE_HEX = r#"(?i)(?:(?:0x|\\x|%)?[0-9a-f]{2}[\s,;:\-|]*){2,}(?:0x|\\x|%)?[0-9a-f]{2}"#,
"发现 十六进制 (Hex) 编码数据",
45,
2.0,
|s, _| is_hex(s)
);
lazy_rule!(
RE_BRAINFUCK = r#"(?:[<>+\-.\[\],]{20,})"#,
"发现疑似 Brainfuck 代码",
40,
|slice, _input| {
let op_types = ['>', '<', '+', '-', '.', ',', '[', ']']
.iter()
.filter(|&&op| slice.contains(op))
.count();
op_types >= 2
}
);
lazy_rule!(
RE_JSFUCK = r#"(?:[\[\]()!+]\s*){20,}"#,
"发现疑似 JSFuck 代码",
40,
|s, _| s.contains('!') || s.contains('(') || s.contains(')')
);
lazy_rule!(
RE_MORSE = r#"(?:[.-]{1,6}(?:[ \t]+|[ \t]*/[ \t]*)){4,}[.-]{1,6}"#,
"发现 摩斯电码",
40
);
lazy_rule!(
RE_BACON_HINT = r#"(?i)\b(?:aabbb|ababa|baaba|babba|abbba){5,}\b"#,
"发现 疑似培根密码特征",
40
);
lazy_rule!(
RE_FOYAN = r#"(?:佛曰|如是我闻|舍利弗|须菩提|婆伽婆|摩诃萨|世尊|比丘|阿耨多罗|三藐三菩提)?[::]?\s*[\u{4e00}-\u{9fa5}]{15,}"#,
"发现 佛曰编码",
40,
|slice, _| {
let trimmed = slice.trim_start();
if trimmed.starts_with("佛曰")
|| trimmed.starts_with("如来")
|| trimmed.starts_with("如是我闻")
{
return true;
}
let high_weight_dict = [
'皤', '埵', '阇', '墀', '迦', '楞', '咩', '钵', '醯', '羯', '唎', '娑', '谛', '穆',
'怛', '陀', '哆',
];
let low_weight_dict = [
'佛', '菩', '提', '萨', '摩', '诃', '般', '若', '波', '罗', '蜜', '阿', '弥', '舍',
'利', '南', '无',
];
let mut score = 0;
let check_len = slice.chars().count().min(50);
for c in slice.chars().take(check_len) {
if high_weight_dict.contains(&c) {
score += 2;
} else if low_weight_dict.contains(&c) {
score += 1;
}
}
score >= 10
}
);
lazy_rule!(
RE_SHOUYIN = r#"[咯嘤呜呀哈嘿嗷喵啊~~]{15,}"#,
"发现 兽音编码",
40,
3.5 );
lazy_rule!(
RE_OOK = r#"(?i)(?:Ook[.\!?]\s*){8,}"#,
"发现 Ook! 混淆代码",
45
);
lazy_rule!(
RE_BRACKETS = r#"(?:[\[\](){}<>]\s*){20,}"#,
"发现 括号混淆 特征",
35
);
lazy_rule!(
RE_ZERO_WIDTH = r#"[\u{200b}-\u{200f}\u{2060}\u{2061}\u{2062}\u{2063}\u{2064}\u{feff}]{10,}"#,
"发现 零宽字符隐写",
35
);