wp-content のマルウェアスキャン
「マルウェアスキャン」(ドイツ語:„Malware-Scan“)では、wp-content ディレクトリ全体にパターン検索が走ります。PHP ファイルを読み取り、Web シェルや難読化されたコードに典型的な箇所を報告します。画面では、見つかったものはすべて、確定ではなく疑わしいものとして明示されます。
スキャンを開始して検出結果を見る
- 「マルウェアスキャン」(ドイツ語:„Malware-Scan“)の項目は、「Kakapo Security」の左側「スキャナー」グループにあります。
- 「疑わしい箇所のスキャン」のカードで「スキャンを開始」をクリックします。
- 最後に出るメッセージには、スキャンしたファイル数、検出箇所の件数、所要時間が秒単位で示されます。
- 「検出箇所」のカードで、ファイル、行、パターン、抜粋の各列を確認してください。
- 報告されたファイルは必ずご自身で開き、何かを削除したり変更したりする前に、その箇所を見きわめてください。
何が探されるのか
- base64_decode、gzinflate、gzuncompress、str_rot13、rawurldecode と組み合わされた eval
- assert、shell_exec や passthru のようなシステム呼び出し、そして $_POST、$_GET、$_REQUEST のデータを直接渡す call_user_func
- e 修飾子付きの preg_replace、および base64_decode と組み合わされた create_function
- 長い Base64 のテキストに対して使われている eval または assert
- c99shell、r57shell、b374k のような既知のシェルの識別子
- 難読化の手掛かりとなる、1 つのファイル内の 60 個を超える \xNN 形式の 16 進シーケンス
- アップロードフォルダーにある PHP ファイル — 内容にかかわらず報告されます
読み取られるのは、拡張子が php、php5、phtml、pht、inc のファイルです。初期設定では、2 MB を超えるファイルは飛ばされ、スキャンしたファイルが 20,000 件、または検出箇所が 300 件に達した時点で、遅くとも終了します。
正規のコードも同じパターンに似ることがあります。そのため画面には、見つかったものを 1 件ずつ手作業で確認するようにという注意が出ます。スキャンはファイルを読み取るだけで、変更も移動も削除もしません。開始はボタンを押したときだけです — 毎日自動で走るのは、コアチェックだけです。
この記事は役に立ったか?