You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求补充WordPress/PrestaShop遭入侵后需排查的恶意代码特征字符串

补充恶意PHP代码特征字符串清单

压缩与解码类(用于隐藏恶意代码)

  • gzuncompress():与gzinflate功能类似,解压压缩后的恶意代码
  • base64_decode():最常用的编码混淆手段,恶意代码常被编码后解码执行
  • str_rot13():通过字符替换简单混淆代码
  • urldecode()/rawurldecode():解码URL编码的恶意参数
  • openssl_decrypt():借助加密算法隐藏恶意内容,解密后执行

文件操作类(用于篡改、植入后门)

  • file_put_contents():比fwrite更简洁的文件写入方式,常用于植入后门文件
  • copy()/rename():篡改正常文件或移动恶意文件到敏感路径
  • unlink():删除日志、防御类文件以掩盖痕迹
  • chmod():修改文件权限,让恶意文件获得执行权限或绕过限制
  • fopen():打开文件准备写入/读取,常配合fwrite使用
  • include_once/require_once:动态加载恶意文件(尤其结合用户输入时风险极高)
  • eval(file_get_contents(...)):读取远程/本地文件后直接执行,典型远程代码执行手法

请求与输入类(获取可控输入构造攻击)

  • $_POST[$_GET[...]:与$_REQUEST[$_GET逻辑类似,动态拼接请求参数,易被利用
  • $_COOKIE:从Cookie中获取输入,隐蔽性更强
  • $_SERVER['HTTP_...']:从HTTP头字段(如HTTP_USER_AGENT)获取恶意参数
  • php://input:读取原始POST数据,常用于绕过常规参数过滤

命令执行类(直接执行系统命令)

  • exec():执行系统命令并返回最后一行输出
  • shell_exec():执行系统命令并返回全部输出
  • passthru():执行系统命令并直接输出结果
  • system():执行系统命令并输出结果,同时返回退出状态
  • proc_open():创建进程执行命令,隐蔽性更高
  • popen():打开进程管道执行命令
  • `:反引号,PHP中执行系统命令的快捷语法
  • create_function():创建匿名函数执行恶意代码(PHP7.2后废弃,但老站点仍可能出现)

隐蔽混淆类(躲避检测)

  • @:错误抑制符,隐藏函数执行错误,掩盖恶意操作痕迹
  • eval():执行字符串形式的代码,恶意代码核心执行手段
  • assert():与eval类似,执行字符串为代码(PHP7.2后废弃)
  • call_user_func()/call_user_func_array():动态调用函数,配合输入执行恶意逻辑
  • array_map():结合匿名函数批量执行恶意操作
  • preg_replace('/.*/e', ...):利用e修饰符执行替换后的代码(PHP5.5后废弃,仍需检测)

内容的提问来源于stack exchange,提问作者rAthus

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 15:33:22