🦠 WEBSHELL DETECTION

Webshell 查杀系统

四引擎智能查杀——静态特征+动态行为+AI语义+YARA规则,
精准识别各种一句话、大马、变种Webshell,误报率 < 0.1%

1.2M
已扫描文件
284
查杀Webshell
<0.1%
误报率
42秒
全量扫描耗时

🔍 典型Webshell 代码特征

常见的Webshell变种及检测引擎的识别方式

// 一句话木马 (PHP) — 静态特征+AI检测
<?php
  @eval($_POST['cmd']);
?>

// 混淆变种 (PHP)
<?php
  $x=str_rot13('riny');
  $x($_REQUEST['a']);
?>
// JSP Webshell (冰蝎/哥斯拉)
<%@page import="javax.crypto.*"%>
<%
  ClassLoader loader = Thread.currentThread().getContextClassLoader();
  Method defineClass = ... // 反射加载
  AES解密 + ClassLoader加载 → 混淆执行
%>

// ASPX Webshell
<%@ Page Language="C#"%>
<% System.Diagnostics.Process.Start( Request["cmd"] ); %>

🧬 四引擎 查杀矩阵

多维度交叉检测,让Webshell无处可逃

📝
静态特征引擎

20万+特征签名库,覆盖已知Webshell的代码特征、文件哈希、函数调用链

⚙️
动态沙箱引擎

在隔离沙箱中模拟执行可疑脚本,监控其行为(网络连接、文件操作、命令执行)

🧠
AI语义引擎

基于CodeBERT的代码语义分析,识别混淆和变种后的恶意代码意图

🎯
YARA规则引擎

8,000+ YARA规则,可由安全团队自定义添加专项检测规则

📋 查杀记录

Webshell查杀历史

文件路径Webshell类型检测引擎置信度发现时间处置
/var/www/html/images/avatar.phpPHP一句话静态+AI99.8%14:32已隔离
/var/www/html/inc/class.log.php冰蝎JSP沙箱+YARA97.2%12:15已隔离
/var/www/html/tmp/cache.aspASPX大马静态+沙箱95.5%09:40已隔离
/var/www/html/upload/2024/test.gif图片马AI语义88.3%08:22待确认

🛡️ 核心能力

🔄

深度解混淆

自动逆向常见的PHP/Python/JSP混淆技术——字符串拼接、Base64+压缩、加密eval、反射调用等

🖼️

图片马检测

检测隐藏在图片EXIF、尾部数据中的恶意代码,识别以.jpg/.gif/.png上传的图片马

📦

压缩包内检测

支持对.zip/.tar.gz/.war等压缩包内的文件递归扫描,发现隐藏在压缩包中的Webshell

🗑️

安全隔离

检测到的Webshell自动移至隔离区(修改权限为000),保留原始文件用于取证分析

定时扫描

支持每日低峰期(如凌晨2点)自动全量扫描,新文件实时监控,写入即扫描

🔗

关联溯源

发现Webshell后自动关联分析——上传时间、上传IP、关联的攻击链、横向移动行为

💡 常见问题

Q: 会对正常PHP文件误报吗?

四引擎交叉验证大幅降低误报。白名单机制支持添加可信目录和可信文件签名(如WordPress核心文件),确保不会误删正常系统文件。

Q: 支持哪些编程语言的Webshell检测?

全面支持 PHP / JSP / ASP / ASPX / Python / Perl / Ruby / Node.js —— 覆盖所有常见Web后端语言。

Q: 内存Webshell能检测吗?

支持。对于Java Filter型内存马、PHP无文件Webshell,可通过进程内存扫描和JVM类加载监控进行检测。

让Webshell在您的服务器中无处藏身

30天免费试用 · 四引擎交叉检测 · 误报 < 0.1%

立即免费试用 部署文档