对 wp-content 进行恶意代码扫描
“恶意代码扫描”(德语:„Malware-Scan“)下会对 wp-content 目录进行一次特征搜索。它读取 PHP 文件,并上报那些对 Webshell 或混淆代码而言典型的位置。界面会明确把每一个命中标记为可疑,而不是已确认。
开始扫描并查看检测结果
- “恶意软件扫描”这一项位于 Kakapo Security 左侧的“扫描器”分组中。
- 在“可疑代码扫描”卡片中点击“开始扫描”。
- 结束时的提示会给出已扫描文件的数量、命中位置的数量以及以秒计的时长。
- 请查看“命中位置”卡片中的文件、行号、特征和摘录这几列。
- 请自己打开每一个被上报的文件,在删除或修改任何内容之前先判断那处代码。
搜索的是哪些特征
- 与 base64_decode、gzinflate、gzuncompress、str_rot13 或 rawurldecode 结合使用的 eval
- assert、shell_exec 或 passthru 这类系统调用,以及直接使用 $_POST、$_GET 或 $_REQUEST 中数据的 call_user_func
- 带 e 修饰符的 preg_replace,以及与 base64_decode 一同出现的 create_function
- 对一长串 Base64 文本使用的 eval 或 assert
- 已知的 Shell 标识,例如 c99shell、r57shell 或 b374k
- 一个文件中出现超过 60 处 \xNN 形式的十六进制序列,作为混淆的迹象
- 上传目录中的 PHP 文件——无论内容如何都会被上报
会读取扩展名为 php、php5、phtml、pht 和 inc 的文件。出厂设置下,本次运行会跳过超过 2 MB 的文件,并最迟在扫描 20.000 个文件或发现 300 处命中时结束。
合法代码也可能与这些特征相似,因此界面上提示要手动核查每一个命中。扫描只读取文件;它不修改、不移动、也不删除任何内容。它只在按下按钮时启动——每天自动运行的只有核心检查。
这篇文章对您有帮助吗?