高危入口 · 80%网站被黑源于上传漏洞

文件上传 深度安全检测

多层检测引擎,覆盖扩展名伪装、MIME欺骗、图片木马、恶意代码嵌入等全维度攻击手法,7×24实时保护服务器入口安全

0
今日拦截恶意上传
0
今日安全放行
0
高危告警
0
累计检测文件
// ATTACK VECTORS

常见的 8种上传攻击手法

攻击者利用各种绕过技巧上传恶意文件,必须逐层防御

🔴 高危

扩展名黑名单绕过

利用大小写混淆(.Php/.PHP)、双扩展名(.php.jpg)、特殊扩展名(.php5/.phtml/.shtml)等方式欺骗过滤器

🔴 高危

MIME类型伪造

通过修改Content-Type头伪装为image/jpeg等合法类型,欺骗基于MIME的服务端验证逻辑

🔴 高危

图片马攻击

将恶意PHP/ASP代码嵌入图片EXIF或文件尾部,配合文件包含漏洞实现远程代码执行

🟠 严重

%00截断攻击

利用C库的字符串终止符特性,构造如 shell.php%00.jpg 的文件名,使后端认为是合法扩展名

🟠 严重

.htaccess重写

先上传.htaccess文件修改服务器配置,使.jpg文件被当作PHP执行,从而绕过扩展名限制

🟠 严重

条件竞争利用

在服务器检查文件后、移动/删除前的时间窗口内,利用并发请求执行已上传的恶意文件

🟡 重要

SVG / XML 注入

在SVG图片中嵌入JavaScript或XXE载荷,利用浏览器的SVG解析能力实现XSS/SSRF攻击

🟡 重要

压缩炸弹攻击

上传高压缩比的ZIP炸弹(如42KB→4.5PB),导致服务器解压时磁盘/内存耗尽而拒绝服务

// DETECTION PIPELINE

七层 深度检测管线

每个上传文件依次经过七层安全检查,任何一层未通过即阻断

1

文件大小检查

限制单个文件最大尺寸,防止资源耗尽攻击

2

扩展名白名单

仅允许预设的安全扩展名,拒绝一切未知类型

3

MIME深度验证

通过文件魔数验证真实类型,不受Content-Type欺骗

4

内容特征扫描

检测恶意代码特征、Webshell签名、混淆载荷

5

AI沙箱分析

可疑文件送入沙箱动态执行,观察实际行为

6

威胁情报比对

文件哈希与全球威胁情报库实时比对

7

安全放行/阻断

综合评估后放行或阻断,生成安全审计日志

// HOW WE DETECT

13种检测技术 细粒度扫描

不做表面功夫,深入文件二进制级别进行安全检查

检测项目检测方式绕过难度性能影响
文件大小限制请求头+实际接收大小双重验证极低
扩展名白名单正则严格匹配,拒绝大小写混淆极低
MIME类型验证Fileinfo扩展读取真实MIME
文件头魔数读取文件二进制头部魔数校验极高
PHP代码检测正则匹配
图片重新渲染GD/Imagick重新生成去除恶意代码极高
SVG XSS扫描解析SVG XML结构检测script/事件
.htaccess检测阻断Apache配置文件上传
双扩展名检测识别 .php.jpg / .asp;.txt 等伪装
文件名注入检测检测%00、..、/等路径穿越字符
哈希黑名单已知恶意文件MD5/SHA256库比对极高
Yara规则引擎自定义Yara规则深度匹配极高
AI行为沙箱动态执行+行为分析模型评分极高
// REAL CASES

真实 攻击案例分析

这些攻击每天都发生在我们客户的系统上,AegisX成功拦截

🐘
PHP一句话图片马
2026-07-28 14:32

攻击者将Webshell隐藏在美女图片的EXIF数据中

上传文件名 avatar.jpg,实际内容头部为 JPEG 格式,但在 EXIF Comment 字段中嵌入了 <?php @eval($_POST['cmd']); ?>。上传后通过文件包含漏洞执行该代码并获取服务器权限。

✓ AegisX EXIF扫描器成功检测
🎭
.htaccess + .jpg 组合拳
2026-07-26 09:15

先上传.htaccess将.jpg映射为PHP处理器

攻击者分两步:第一步上传 .htaccess 文件,内容为 AddType application/x-httpd-php .jpg;第二步上传 shell.jpg 包含PHP代码。此时所有.jpg文件都将被Apache按PHP解析执行。

✓ .htaccess过滤器直接阻断第一步
💣
ZIP炸弹耗尽服务器
2026-07-22 18:45

42KB的ZIP文件解压后膨胀到4.5PB

攻击者上传了一个高度压缩的ZIP炸弹文件,服务器自动解压检查图片内容时磁盘瞬间写满,导致整台服务器崩溃。这是一种典型的资源耗尽型DoS攻击。

✓ 压缩比异常检测自动阻断
🏃
条件竞争GetShell
2026-07-20 03:12

利用服务器处理间隙并发访问上传文件

攻击者使用多线程并发上传 webshell.php,同时持续请求该文件的URL。利用文件从临时目录移动到检查通过的时间窗口,抢在删除前成功访问并执行。

✓ 原子操作+先检后存机制阻断
// RULE MANAGEMENT

灵活 防护规则配置

按需开启/关闭检测规则,自定义白名单与告警阈值

扩展名白名单过滤

仅允许 .jpg .png .gif .pdf .doc .xlsx 等安全类型

MIME深度检测

基于文件魔数验证真实MIME类型

恶意代码特征扫描

检测PHP、ASP、JSP等Webshell特征

图片重新渲染净化

上传图片强制重渲染去除隐藏代码

.htaccess 阻断

禁止上传任何Apache配置文件

AI沙箱动态分析

可疑文件送入沙箱动态执行检测(企业版)

压缩炸弹检测

检测异常压缩比防止资源耗尽

威胁情报哈希比对

已知恶意文件MD5/SHA256黑名单

// FAQ

常见 问题解答

文件上传防护会影响正常用户上传吗?
不会。AegisX采用白名单+多层次检测机制,正常的图片、文档等安全文件类型将无缝通过检测,仅在发现恶意特征时才会阻断。平均检测延迟小于50ms,用户无感知。
图片重新渲染会不会降低图片质量?
图片重新渲染使用高质量参数,肉眼无法察觉差异。同时支持配置白名单域名跳过重渲染,您也可以关闭此功能仅依赖其他检测层。
支持哪些编程语言的Webshell检测?
当前支持:PHP、ASP/ASPX、JSP、Python、Perl、Ruby、Node.js。Yara规则引擎支持自定义扩展,您可以根据自己的应用场景编写专属检测规则。
如何处理超大文件上传场景?
支持配置文件大小阈值:小于阈值的文件全量检测,超过阈值的文件进行头部分析+哈希比对+压缩率检测。企业版支持对接外部沙箱进行异步深度分析。
如果误拦截了正常文件怎么办?
所有拦截记录保留原始文件副本(加密存储),您可以随时在管理面板中查看详情并一键加入白名单。同时支持自定义告警但放行模式,在测试阶段不阻断仅记录。

80%的被黑站点都是因为上传漏洞

别让一个文件上传毁掉您多年的心血。立即开启AegisX文件上传防护