1)Webshell是用來控制服務(wù)器的,在控制服務(wù)器的過程中,就會(huì)觸發(fā)許多系統(tǒng)函數(shù),例如eval、z0(菜刀特征)、shell,需監(jiān)控這些關(guān)鍵的函數(shù),具體需要查看是哪個(gè)網(wǎng)頁(yè)發(fā)起的請(qǐng)求進(jìn)行鑒別。
2)Webshell連接可能使用base64編碼,正常功能也會(huì)使用base64容易引起誤報(bào),一般與eval數(shù)量對(duì)比,數(shù)量差異較小時(shí)可能被上傳 webshell進(jìn)行編碼通訊。
3)除了系統(tǒng)函數(shù)、base64編碼通訊外,還存在int_set("display_errors","o"),為webshell流量特征之一。
4)還可以監(jiān)控ifconfig whoami ipconfig 等關(guān)鍵命令,這是獲得Webshell后基本上都會(huì)執(zhí)行的命令。