倘若察觉到 PHP 网站出现异常状况,需要去排查恶意后门,那么首先要运用 PHP - Backdoor - Finder 这类工具,对包含 eval、assert 这些危险函数的文件予以扫描;紧接着借助 grep 命令,手动去搜索像 system、exec 等高风险调用,并且对其上下文展开分析;随后利用 YARA 规则,去匹配复杂的 WebShell 特征;最终清理经过确认的后门代码或者文件,优先进行备份取证,在必要的时候,使用版本库的干净副本,去替换被篡改的文件。
要是您于维护PHP网站之际发觉非正常行为,像页面出现被篡改的情况,或者存在恶意跳转现象,进而服务器资源被异常占用,这极有可能是源于恶意后门代码被植入。以下是针对于PHP源码里隐藏后门的扫描办法与清理办法:
一、使用专业扫描PHP后门
通过借助自动化工具,能够迅速识别可疑代码片段,进而提升检测效率,这些工具借助匹配已知后门特征码以及危险函数调用模式的方式来定位潜在威胁。
其一是,去下载开源项目,像示例中的PHP - Backdoor - Finder这般的,之后要准备部署它这一开源项目,再把它上传到服务器那儿,然后运行它。
二、借助于命令行去执行那扫描指令,即scan.php配合/path/to/your/webroot ,那个工具就会把涵盖eval、assert、base64_decode等高风险函数的文件路径给罗列出来。
3、对输出结果里的文件名以及行号展开检查,首要关注那些伪装成图片或者是 PHP 脚本的情况。
二、手动审查关键函数调用
诸多后门借助特定PHP函数达成远程代码执行的目的,凭借搜索这些函数能够找到隐蔽的植入点。
使登录至服务器,借由grep命令去查找存有危险函数的文件:grep -r"eval\|assert\|system\|exec\|shell_exec\|passthru" /var/www// --include="*.php"。
二,针对返回的结果,一个一个地去分析其上下文,据此判定到底是属于正常之业务逻辑调用,还是属于恶意注入。
3、要特别留意,那种经过混淆的代码段,像存在包含gzinflate、str_rot13、base64_decode这样嵌套调用的情形。
WHEE

WHEE属于一款AI绘画跟图片生成器,能提供一站式AI视觉创作服务的那种,WHEE不但会画画,而且还会修图,各种AI修图功能全都有。
下载
三、利用YARA规则进行深度检测
YARA,是一种工具,一种模式匹配工具,它适用于识别,适用于去识别复杂的,且是经过变形的恶意代码结构。
1、安装yara及yara-,确保环境支持规则引擎运行。
2、引入公开的用来检测WebShell的规则集,比如从Yara - Rules/rules仓库那儿获取webshells.yar。
3、执行这样的命令:yara -r webshells.yar /var/www/html/ ,此系统就会去标注出那符合恶意模式的PHP文件。
四、清理确认后的后门文件
一旦证实文件携带有违规代码,就要第一时间迅速着手对所构成的威胁予以消除,避免其向更广泛范围传播。
1、备份原始文件用于后续分析取证,避免误删导致。
二、将整行之中,或者整个代码块里头含有着恶意payload的那部分给删除掉,要是没办法精准地剥离的话,那就直接把该文件给移除掉。
3、针对被篡改的合法文件,运用版本控制系统里边的干净副本,去替换当前的这个文件。