Analyse antimalware de wp-content
Sous «Analyse antimalware» (en allemand : „Malware-Scan“) s'exécute une recherche de motifs sur le répertoire wp-content. Elle lit les fichiers PHP et signale les endroits typiques des webshells ou du code dissimulé. L'interface marque expressément chaque correspondance comme suspecte, non comme confirmée.
Lancer l'analyse et consulter les constats
- Le point « Analyse des logiciels malveillants » se trouve dans « Kakapo Security » à gauche dans le groupe « Scanner ».
- Dans la carte « Analyse des éléments suspects », clique sur « Lancer l'analyse ».
- Le message final indique le nombre de fichiers analysés, le nombre d'occurrences et la durée en secondes.
- Dans la carte « Occurrences », examine les colonnes Fichier, Ligne, Motif et Extrait.
- Ouvrez vous-même chaque fichier signalé et jugez l'endroit avant de supprimer ou de modifier quoi que ce soit.
Ce qui est recherché
- eval en combinaison avec base64_decode, gzinflate, gzuncompress, str_rot13 ou rawurldecode
- assert, des appels système comme shell_exec ou passthru et call_user_func directement avec des données issues de $_POST, $_GET ou $_REQUEST
- preg_replace avec le modificateur e ainsi que create_function associé à base64_decode
- eval ou assert, appliqué à un long texte Base64
- des identifiants de shells connus comme c99shell, r57shell ou b374k
- plus de 60 séquences hexadécimales de la forme \xNN dans un fichier, comme indice d'une obfuscation
- les fichiers PHP dans le dossier uploads — ils sont signalés indépendamment de leur contenu
Du code légitime peut ressembler aux mêmes motifs, d'où l'indication dans l'interface de vérifier manuellement chaque correspondance. L'analyse ne fait que lire les fichiers ; elle ne modifie, ne déplace et ne supprime rien. Elle ne démarre que sur appui d'un bouton — automatiquement, seul le contrôle du cœur s'exécute chaque jour.