特征串 + Shannon 熵 + AST 逆向三层递进检测
检出率 99.2% · 覆盖已知和未知后门
从快速筛查到深度分析,三层检测逐层递进,兼顾速度与精度。
内置 5000+ Webshell 特征签名库,覆盖 PHP/ASP/JSP 等主流后门类型。对文件内容进行多模式匹配(Aho-Corasick 算法),单文件扫描耗时 <1ms,适合全量快速筛查。
⚡ 快速筛查计算文件内容的 Shannon 信息熵,识别经过编码混淆的 Webshell。正常 PHP 文件熵值通常在 4.0-4.8 之间,而 base64/gzip 编码的后门熵值往往超过 5.5。结合文件大小和熵值分布,精准识别混淆型后门。
🧬 深度分析将 PHP/JS 代码解析为抽象语法树(AST),在语法层面识别危险函数调用链。即使攻击者使用变量拆分、字符串拼接、回调函数等高级绕过手法,AST 层面仍能还原真实调用意图。这是对抗零日 Webshell 的核心能力。
🎯 精准识别一次扫描同时匹配 5000+ 特征签名,时间复杂度 O(n),比逐条正则匹配快 100 倍以上
不仅计算全局熵值,还对文件进行滑动窗口熵值分析,识别局部异常高熵区域,精准定位混淆代码段
解析代码为语法树后,追踪 eval/system/exec/assert 等危险函数的调用链,即使经过变量传递和回调包装也能还原
记录文件哈希,仅扫描新增和修改文件,万级文件站点全量扫描 <30 秒,增量扫描 <3 秒
检测到 Webshell 后自动将文件重命名为 .aegis_quarantine 后缀并移入隔离目录,防止二次触发
仅依赖特征串匹配,对编码混淆和零日后门无能为力,检出率通常 <70%
特征串 + 熵分析 + AST 逆向三层递进,检出率 99.2%,覆盖已知和未知后门
需要手动上传文件到在线查杀平台,无法实时监控,存在时间窗口风险
常驻监控 + 增量扫描,新文件写入即检测,发现后门自动隔离,零时间窗口