上线特惠 — 限量 Das Nest Lifetime 499 € 149 € 立即获取 →
KakapoWP KakapoWP
帮助中心/Security/对 wp-content 进行恶意代码扫描

对 wp-content 进行恶意代码扫描

适用于:Kakapo Security· 3 分钟阅读

“恶意代码扫描”(德语:„Malware-Scan“)下会对 wp-content 目录进行一次特征搜索。它读取 PHP 文件,并上报那些对 Webshell 或混淆代码而言典型的位置。界面会明确把每一个命中标记为可疑,而不是已确认。

开始扫描并查看检测结果

  1. “恶意软件扫描”这一项位于 Kakapo Security 左侧的“扫描器”分组中。
  2. 在“可疑代码扫描”卡片中点击“开始扫描”。
  3. 结束时的提示会给出已扫描文件的数量、命中位置的数量以及以秒计的时长。
  4. 请查看“命中位置”卡片中的文件、行号、特征和摘录这几列。
  5. 请自己打开每一个被上报的文件,在删除或修改任何内容之前先判断那处代码。

搜索的是哪些特征

  • 与 base64_decode、gzinflate、gzuncompress、str_rot13 或 rawurldecode 结合使用的 eval
  • assert、shell_exec 或 passthru 这类系统调用,以及直接使用 $_POST、$_GET 或 $_REQUEST 中数据的 call_user_func
  • 带 e 修饰符的 preg_replace,以及与 base64_decode 一同出现的 create_function
  • 对一长串 Base64 文本使用的 eval 或 assert
  • 已知的 Shell 标识,例如 c99shell、r57shell 或 b374k
  • 一个文件中出现超过 60 处 \xNN 形式的十六进制序列,作为混淆的迹象
  • 上传目录中的 PHP 文件——无论内容如何都会被上报
会读取扩展名为 php、php5、phtml、pht 和 inc 的文件。出厂设置下,本次运行会跳过超过 2 MB 的文件,并最迟在扫描 20.000 个文件或发现 300 处命中时结束。

合法代码也可能与这些特征相似,因此界面上提示要手动核查每一个命中。扫描只读取文件;它不修改、不移动、也不删除任何内容。它只在按下按钮时启动——每天自动运行的只有核心检查。

这篇文章对您有帮助吗?