ローンチ特価 — 数量限定 Das Nest Lifetime 499 € 149 € 今すぐ入手 →
KakapoWP KakapoWP
ヘルプセンター/Security/wp-content のマルウェアスキャン

wp-content のマルウェアスキャン

対象: Kakapo Security· 3 分で読めます

「マルウェアスキャン」(ドイツ語:„Malware-Scan“)では、wp-content ディレクトリ全体にパターン検索が走ります。PHP ファイルを読み取り、Web シェルや難読化されたコードに典型的な箇所を報告します。画面では、見つかったものはすべて、確定ではなく疑わしいものとして明示されます。

スキャンを開始して検出結果を見る

  1. 「マルウェアスキャン」(ドイツ語:„Malware-Scan“)の項目は、「Kakapo Security」の左側「スキャナー」グループにあります。
  2. 「疑わしい箇所のスキャン」のカードで「スキャンを開始」をクリックします。
  3. 最後に出るメッセージには、スキャンしたファイル数、検出箇所の件数、所要時間が秒単位で示されます。
  4. 「検出箇所」のカードで、ファイル、行、パターン、抜粋の各列を確認してください。
  5. 報告されたファイルは必ずご自身で開き、何かを削除したり変更したりする前に、その箇所を見きわめてください。

何が探されるのか

  • base64_decode、gzinflate、gzuncompress、str_rot13、rawurldecode と組み合わされた eval
  • assert、shell_exec や passthru のようなシステム呼び出し、そして $_POST、$_GET、$_REQUEST のデータを直接渡す call_user_func
  • e 修飾子付きの preg_replace、および base64_decode と組み合わされた create_function
  • 長い Base64 のテキストに対して使われている eval または assert
  • c99shell、r57shell、b374k のような既知のシェルの識別子
  • 難読化の手掛かりとなる、1 つのファイル内の 60 個を超える \xNN 形式の 16 進シーケンス
  • アップロードフォルダーにある PHP ファイル — 内容にかかわらず報告されます
読み取られるのは、拡張子が php、php5、phtml、pht、inc のファイルです。初期設定では、2 MB を超えるファイルは飛ばされ、スキャンしたファイルが 20,000 件、または検出箇所が 300 件に達した時点で、遅くとも終了します。

正規のコードも同じパターンに似ることがあります。そのため画面には、見つかったものを 1 件ずつ手作業で確認するようにという注意が出ます。スキャンはファイルを読み取るだけで、変更も移動も削除もしません。開始はボタンを押したときだけです — 毎日自動で走るのは、コアチェックだけです。

この記事は役に立ったか?