多层检测引擎,覆盖扩展名伪装、MIME欺骗、图片木马、恶意代码嵌入等全维度攻击手法,7×24实时保护服务器入口安全
攻击者利用各种绕过技巧上传恶意文件,必须逐层防御
利用大小写混淆(.Php/.PHP)、双扩展名(.php.jpg)、特殊扩展名(.php5/.phtml/.shtml)等方式欺骗过滤器
通过修改Content-Type头伪装为image/jpeg等合法类型,欺骗基于MIME的服务端验证逻辑
将恶意PHP/ASP代码嵌入图片EXIF或文件尾部,配合文件包含漏洞实现远程代码执行
利用C库的字符串终止符特性,构造如 shell.php%00.jpg 的文件名,使后端认为是合法扩展名
先上传.htaccess文件修改服务器配置,使.jpg文件被当作PHP执行,从而绕过扩展名限制
在服务器检查文件后、移动/删除前的时间窗口内,利用并发请求执行已上传的恶意文件
在SVG图片中嵌入JavaScript或XXE载荷,利用浏览器的SVG解析能力实现XSS/SSRF攻击
上传高压缩比的ZIP炸弹(如42KB→4.5PB),导致服务器解压时磁盘/内存耗尽而拒绝服务
每个上传文件依次经过七层安全检查,任何一层未通过即阻断
限制单个文件最大尺寸,防止资源耗尽攻击
仅允许预设的安全扩展名,拒绝一切未知类型
通过文件魔数验证真实类型,不受Content-Type欺骗
检测恶意代码特征、Webshell签名、混淆载荷
可疑文件送入沙箱动态执行,观察实际行为
文件哈希与全球威胁情报库实时比对
综合评估后放行或阻断,生成安全审计日志
不做表面功夫,深入文件二进制级别进行安全检查
| 检测项目 | 检测方式 | 绕过难度 | 性能影响 |
|---|---|---|---|
| 文件大小限制 | 请求头+实际接收大小双重验证 | 高 | 极低 |
| 扩展名白名单 | 正则严格匹配,拒绝大小写混淆 | 高 | 极低 |
| MIME类型验证 | Fileinfo扩展读取真实MIME | 高 | 低 |
| 文件头魔数 | 读取文件二进制头部魔数校验 | 极高 | 低 |
| PHP代码检测 | 正则匹配 | 高 | 中 |
| 图片重新渲染 | GD/Imagick重新生成去除恶意代码 | 极高 | 高 |
| SVG XSS扫描 | 解析SVG XML结构检测script/事件 | 高 | 中 |
| .htaccess检测 | 阻断Apache配置文件上传 | 高 | 低 |
| 双扩展名检测 | 识别 .php.jpg / .asp;.txt 等伪装 | 高 | 低 |
| 文件名注入检测 | 检测%00、..、/等路径穿越字符 | 高 | 低 |
| 哈希黑名单 | 已知恶意文件MD5/SHA256库比对 | 极高 | 低 |
| Yara规则引擎 | 自定义Yara规则深度匹配 | 极高 | 中 |
| AI行为沙箱 | 动态执行+行为分析模型评分 | 极高 | 高 |
这些攻击每天都发生在我们客户的系统上,AegisX成功拦截
上传文件名 avatar.jpg,实际内容头部为 JPEG 格式,但在 EXIF Comment 字段中嵌入了 <?php @eval($_POST['cmd']); ?>。上传后通过文件包含漏洞执行该代码并获取服务器权限。
✓ AegisX EXIF扫描器成功检测攻击者分两步:第一步上传 .htaccess 文件,内容为 AddType application/x-httpd-php .jpg;第二步上传 shell.jpg 包含PHP代码。此时所有.jpg文件都将被Apache按PHP解析执行。
✓ .htaccess过滤器直接阻断第一步攻击者上传了一个高度压缩的ZIP炸弹文件,服务器自动解压检查图片内容时磁盘瞬间写满,导致整台服务器崩溃。这是一种典型的资源耗尽型DoS攻击。
✓ 压缩比异常检测自动阻断攻击者使用多线程并发上传 webshell.php,同时持续请求该文件的URL。利用文件从临时目录移动到检查通过的时间窗口,抢在删除前成功访问并执行。
✓ 原子操作+先检后存机制阻断按需开启/关闭检测规则,自定义白名单与告警阈值
仅允许 .jpg .png .gif .pdf .doc .xlsx 等安全类型
基于文件魔数验证真实MIME类型
检测PHP、ASP、JSP等Webshell特征
上传图片强制重渲染去除隐藏代码
禁止上传任何Apache配置文件
可疑文件送入沙箱动态执行检测(企业版)
检测异常压缩比防止资源耗尽
已知恶意文件MD5/SHA256黑名单