求补充WordPress/PrestaShop遭入侵后需排查的恶意代码特征字符串
补充恶意PHP代码特征字符串清单
压缩与解码类(用于隐藏恶意代码)
gzuncompress():与gzinflate功能类似,解压压缩后的恶意代码base64_decode():最常用的编码混淆手段,恶意代码常被编码后解码执行str_rot13():通过字符替换简单混淆代码urldecode()/rawurldecode():解码URL编码的恶意参数openssl_decrypt():借助加密算法隐藏恶意内容,解密后执行
文件操作类(用于篡改、植入后门)
file_put_contents():比fwrite更简洁的文件写入方式,常用于植入后门文件copy()/rename():篡改正常文件或移动恶意文件到敏感路径unlink():删除日志、防御类文件以掩盖痕迹chmod():修改文件权限,让恶意文件获得执行权限或绕过限制fopen():打开文件准备写入/读取,常配合fwrite使用include_once/require_once:动态加载恶意文件(尤其结合用户输入时风险极高)eval(file_get_contents(...)):读取远程/本地文件后直接执行,典型远程代码执行手法
请求与输入类(获取可控输入构造攻击)
$_POST[$_GET[...]:与$_REQUEST[$_GET逻辑类似,动态拼接请求参数,易被利用$_COOKIE:从Cookie中获取输入,隐蔽性更强$_SERVER['HTTP_...']:从HTTP头字段(如HTTP_USER_AGENT)获取恶意参数php://input:读取原始POST数据,常用于绕过常规参数过滤
命令执行类(直接执行系统命令)
exec():执行系统命令并返回最后一行输出shell_exec():执行系统命令并返回全部输出passthru():执行系统命令并直接输出结果system():执行系统命令并输出结果,同时返回退出状态proc_open():创建进程执行命令,隐蔽性更高popen():打开进程管道执行命令`:反引号,PHP中执行系统命令的快捷语法create_function():创建匿名函数执行恶意代码(PHP7.2后废弃,但老站点仍可能出现)
隐蔽混淆类(躲避检测)
@:错误抑制符,隐藏函数执行错误,掩盖恶意操作痕迹eval():执行字符串形式的代码,恶意代码核心执行手段assert():与eval类似,执行字符串为代码(PHP7.2后废弃)call_user_func()/call_user_func_array():动态调用函数,配合输入执行恶意逻辑array_map():结合匿名函数批量执行恶意操作preg_replace('/.*/e', ...):利用e修饰符执行替换后的代码(PHP5.5后废弃,仍需检测)
内容的提问来源于stack exchange,提问作者rAthus
相关产品推荐
相关产品推荐

