0

0

php文件解密篡改检测怎么写_用PHP检测解密文件篡改方法教程【技巧】

看不見的法師

看不見的法師

发布时间:2025-12-21 23:02:02

|

225人浏览过

|

来源于php中文网

原创

发现PHP文件异常需立即检测,一、用md5_file比对原始与当前文件哈希值判断是否被改;二、用preg_match扫描eval、assert、base64_decode等危险函数关键词;三、分析语法结构,查gzinflate(base64_decode()、长串拼接、超长单行等混淆特征;四、检查filemtime时间戳与substr(fileperms, -4)权限,排除777或异常修改时间;五、通过git status与git diff比对版本库,识别非授权改动,确保代码完整性。

php文件解密篡改检测怎么写_用php检测解密文件篡改方法教程【技巧】

如果您发现网站中的PHP文件被解密后存在异常行为或疑似被恶意篡改,可能是攻击者通过解密加密的PHP代码植入了后门。为了保障系统安全,需要对可疑文件进行完整性检测与内容比对。以下是几种实用的检测方法:

一、基于文件哈希值校验

通过计算原始文件和当前文件的哈希值(如md5或sha1),可以快速判断文件是否被修改。该方法适用于已知正常版本文件的情况。

1、获取原始PHP文件的哈希值并保存到安全位置,例如:
md5_file('original/config.php') 得到标准值。

2、在待检测环境中读取同名文件的哈希值:
md5_file('current/config.php')

立即学习PHP免费学习笔记(深入)”;

3、将两个哈希值进行比较,若不一致,则说明文件已被篡改。

二、关键词模式匹配检测

许多解密后的恶意PHP文件会包含典型的危险函数调用,可通过正则表达式扫描这些特征字符串来识别潜在威胁。

1、定义一组高风险函数关键词数组,例如:
eval, assert, system, exec, shell_exec, passthru, base64_decode, gzinflate

2、使用file_get_contents读取目标PHP文件内容。

3、利用preg_match函数检查是否存在上述关键词:
preg_match('/(eval|assert|base64_decode\()/i', $content)

4、一旦匹配成功,立即标记该文件为可疑,并记录路径与时间。

三、语法结构异常分析

经过加密或混淆的PHP文件通常具有非常规的语法结构,比如大量使用字符串拼接执行代码、动态函数调用等,可通过解析AST或简单文本分析识别异常模式。

1、读取PHP文件内容并去除注释和空白字符,简化分析环境。

百宝箱
百宝箱

百宝箱是支付宝推出的一站式AI原生应用开发平台,无需任何代码基础,只需三步即可完成AI应用的创建与发布。

下载

2、检测是否存在连续多层嵌套的base64_decode与gzinflate组合调用,例如:
gzinflate(base64_decode( 是典型加密壳特征。

3、查找长串随机命名变量赋值行为,如:
$a = "x" . "y" . "z"; @eval($a); 这类构造常用于绕过静态检测。

4、统计单行代码长度,超过一定阈值(如2000字符)应视为高度可疑。

四、文件时间戳与权限检查

文件的修改时间和访问权限是判断是否被篡改的重要辅助依据,异常的时间变动可能意味着非法写入。

1、使用filemtime函数获取文件最后修改时间:
filemtime('check/file.php')

2、对比该时间是否早于最近一次合法部署时间,若不符合则需深入核查。

3、检查文件权限设置是否合理,例如755或644,避免出现777等危险权限:
substr(sprintf('%o', fileperms('file.php')), -4)

4、若权限异常或时间戳被重置,应立即隔离该文件并启动审计流程。

五、与版本控制系统比对

如果项目使用Git等版本管理工具,可直接通过差异比对确认文件是否被非授权修改。

1、进入项目根目录,运行命令:
git status 查看哪些PHP文件处于修改状态。

2、对显示修改的文件执行:
git diff --cached path/to/file.php 显示具体变更内容。

3、若更改中包含不可信代码段或无法解释的插入内容,应拒绝提交并清除改动。

4、定期从可信远程仓库拉取基准代码并自动比对本地副本,及时发现偏移。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

正则表达式不包含
正则表达式不包含

正则表达式,又称规则表达式,,是一种文本模式,包括普通字符和特殊字符,是计算机科学的一个概念。正则表达式使用单个字符串来描述、匹配一系列匹配某个句法规则的字符串,通常被用来检索、替换那些符合某个模式的文本。php中文网给大家带来了有关正则表达式的相关教程以及文章,希望对大家能有所帮助。

258

2023.07.05

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

766

2023.07.05

java正则表达式匹配字符串
java正则表达式匹配字符串

在Java中,我们可以使用正则表达式来匹配字符串。本专题为大家带来java正则表达式匹配字符串的相关内容,帮助大家解决问题。

219

2023.08.11

正则表达式空格
正则表达式空格

正则表达式空格可以用“s”来表示,它是一个特殊的元字符,用于匹配任意空白字符,包括空格、制表符、换行符等。本专题为大家提供正则表达式相关的文章、下载、课程内容,供大家免费下载体验。

356

2023.08.31

Python爬虫获取数据的方法
Python爬虫获取数据的方法

Python爬虫可以通过请求库发送HTTP请求、解析库解析HTML、正则表达式提取数据,或使用数据抓取框架来获取数据。更多关于Python爬虫相关知识。详情阅读本专题下面的文章。php中文网欢迎大家前来学习。

293

2023.11.13

正则表达式空格如何表示
正则表达式空格如何表示

正则表达式空格可以用“s”来表示,它是一个特殊的元字符,用于匹配任意空白字符,包括空格、制表符、换行符等。想了解更多正则表达式空格怎么表示的内容,可以访问下面的文章。

244

2023.11.17

正则表达式中如何匹配数字
正则表达式中如何匹配数字

正则表达式中可以通过匹配单个数字、匹配多个数字、匹配固定长度的数字、匹配整数和小数、匹配负数和匹配科学计数法表示的数字的方法匹配数字。更多关于正则表达式的相关知识详情请看本专题下面的文章。php中文网欢迎大家前来学习。

547

2023.12.06

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
进程与SOCKET
进程与SOCKET

共6课时 | 0.4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号