设为首页 收藏本站
查看: 801|回复: 0

[经验分享] PHP安全之webshell和后门检测

[复制链接]

尚未签到

发表于 2017-12-29 14:44:53 | 显示全部楼层 |阅读模式
#!/usr/bin/env python  
# encoding: utf-8
  

  
import os,sys
  
import re
  
import hashlib
  
import time
  

  
rulelist = [
  
'(\$_(GET|POST|REQUEST)\[.{0,15}\]\s{0,10}\(\s{0,10}\$_(GET|POST|REQUEST)\[.{0,15}\]\))',
  
'((eval|assert)(\s|\n)*\((\s|\n)*\$_(POST|GET|REQUEST)\[.{0,15}\]\))',
  
'(eval(\s|\n)*\(base64_decode(\s|\n)*\((.|\n){1,200})',
  
'(function\_exists\s*\(\s*[\'|\"](popen|exec|proc\_open|passthru)+[\'|\"]\s*\))',
  
'((exec|shell\_exec|passthru)+\s*\(\s*\$\_(\w+)\[(.*)\]\s*\))',
  
'(\$(\w+)\s*\(\s.chr\(\d+\)\))',
  
'(\$(\w+)\s*\$\{(.*)\})',
  
'(\$(\w+)\s*\(\s*\$\_(GET|POST|REQUEST|COOKIE|SERVER)+\[(.*)\]\s*\))',
  
'(\$\_(GET|POST|REQUEST|COOKIE|SERVER)+\[(.*)\]\(\s*\$(.*)\))',
  
'(\$\_\=(.*)\$\_)',
  
'(\$(.*)\s*\((.*)\/e(.*)\,\s*\$\_(.*)\,(.*)\))',
  
'(new com\s*\(\s*[\'|\"]shell(.*)[\'|\"]\s*\))',
  
'(echo\s*curl\_exec\s*\(\s*\$(\w+)\s*\))',
  
'((fopen|fwrite|fputs|file\_put\_contents)+\s*\((.*)\$\_(GET|POST|REQUEST|COOKIE|SERVER)+\[(.*)\](.*)\))',
  
'(\(\s*\$\_FILES\[(.*)\]\[(.*)\]\s*\,\s*\$\_(GET|POST|REQUEST|FILES)+\[(.*)\]\[(.*)\]\s*\))',
  
'(\$\_(\w+)(.*)(eval|assert|include|require|include\_once|require\_once)+\s*\(\s*\$(\w+)\s*\))',
  
'((include|require|include\_once|require\_once)+\s*\(\s*[\'|\"](\w+)\.(jpg|gif|ico|bmp|png|txt|zip|rar|htm|css|js)+[\'|\"]\s*\))',
  
'(eval\s*\(\s*\(\s*\$\$(\w+))',
  
'((eval|assert|include|require|include\_once|require\_once|array\_map|array\_walk)+\s*\(\s*\$\_(GET|POST|REQUEST|COOKIE|SERVER|SESSION)+\[(.*)\]\s*\))',
  
'(preg\_replace\s*\((.*)\(base64\_decode\(\$)'
  
]
  

  
def scan(path):
  
print('           可疑文件         ')
  
print('*'*30)
  
for root,dirs,files in os.walk(path):
  
for filespath in files:
  
if os.path.getsize(os.path.join(root,filespath))<1024000:
  
file= open(os.path.join(root,filespath))
  
filestr = file.read()
  
file.close()
  
for rule in rulelist:
  
result = re.compile(rule).findall(filestr)
  
if result:
  
print '文件:'+os.path.join(root,filespath )
  
print '恶意代码:'+str(result[0][0:200])
  
print ('最后修改时间:'+time.strftime('%Y-%m-%d %H:%M:%S',time.localtime(os.path.getmtime(os.path.join(root,filespath)))))
  
print '\n\n'
  
break
  
def md5sum(md5_file):
  
m = hashlib.md5()
  
fp = open(md5_file)
  
m.update(fp.read())
  
return m.hexdigest()
  
fp.close()
  

  
if md5sum('/etc/issue') == '3e3c7c4194b12af573ab11c16990c477':
  
if md5sum('/usr/sbin/sshd') == 'abf7a90c36705ef679298a44af80b10b':
  
pass
  
else:
  
print('*'*40)
  
print "\033[31m sshd被修改,疑似留有后门\033[m"
  
print('*'*40)
  
time.sleep(5)
  
if md5sum('/etc/issue') == '6c9222ee501323045d85545853ebea55':
  
if md5sum('/usr/sbin/sshd') == '4bbf2b12d6b7f234fa01b23dc9822838':
  
pass
  
else:
  
print('*'*40)
  
print "\033[31m sshd被修改,疑似留有后门\033[m"
  
print('*'*40)
  
time.sleep(5)
  
if __name__=='__main__':
  

  
if len(sys.argv)!=2:
  
print '参数错误'
  
print "\t按恶意代码查找:"+sys.argv[0]+'目录名'
  
if os.path.lexists(sys.argv[1]) == False:
  
print "目录不存在"
  
exit()
  
print ('\n\n开始查找:'+sys.argv[1])
  
if len(sys.argv) ==2:
  
scan(sys.argv[1])
  
else:
  
exit()
  

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-429373-1-1.html 上篇帖子: PHP 获取客户端ip地址 下篇帖子: vscode 中使用php-cs-fixer和PHP Formatter 插件规范化PHP代码
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表