服务器WEB扫描工具-东方仙盟
2026/8/24 3:23:47 网站建设 项目流程

两类:①后门 webshell 查杀;②PHP 源码白盒审计(找file_put_contents污点风险) 全部:下载 zip,解压,直接 exe

第一组:WebShell / 一句话后门查杀(优先跑)

1、D 盾 WebShellKill(Windows,单 exe,零依赖)

  • 用途:扫描 PHP 源码目录,找一句话、混淆后门、勒索遗留 webshell;识别危险函数。
  • 使用:下载 zip 解压,直接双击WebShellKill.exe,选择本地源码文件夹扫描。

只看【高危】;大量 “可疑” 属于误报,点开源码人工复核。

2、河马 WebShell 查杀(Windows 绿色版,exe)

深信服的,解压即用,做交叉校验,补 D 盾漏报。

这两个只做恶意代码 / 后门查杀做不了污点追踪(看不到 $_POST 是否流入 file_put_contents)

第二组:PHP 源码审计(找污点:外部输入流入文件函数)

方案 A:Seay 源代码审计系统 2.1(绿色解压版)CSDN博...

注意:它依赖 Windows 自带.NET Framework3.5,这个是 Windows 系统自带组件,不是第三方软件,不需要下载安装包,只是系统开关,控制面板直接勾选开启,不会下载第三方程序,卸载直接关掉功能即可。

  • 解压 zip,直接运行 exe,无安装流程。
  • 新建项目指向本地源码文件夹,点【自动审计】。
  • 重点:SQL、XSS 告警全部忽略;只看文件读写相关污点告警,双击告警直接跳代码行。

缺点:污点追踪能力一般,适合单文件小项目。

方案 B:PHAR 单文件 PHP 扫描器(不用装任何环境,你本地有 PHP 即可)

如果你 Windows 本地已经有 PHP(比如 phpstudy),直接下载一个.phar单文件,就一个文件,直接 php 运行,不装任何东西,不需要 composer,不需要 pip。php-security-scanner.phar,直接命令:

php php-security-scanner.phar scan D:\你的编辑器源码目录

做 AST 污点分析,可以识别$_POST流入file_put_contents、rename 等;扫描结束直接删掉这个 phar 文件就完事,无残留GitHub。

⚠️如果你本地不想有 PHP,就不要用这个,只用 D 盾 + 河马 + Seay。

备选:自己写一个极简单 PHP 自查脚本(自己扫自己源码,完全可控)

就一个 php 文件,放到源码同级目录运行,只扫描危险函数,没有第三方,完全自己掌控,缺点:只有简单正则,没有污点追踪,只能筛可疑行,不能判断变量来源

<?php $scanDir = __DIR__; $dangerFuncs = ['eval','assert','file_put_contents','fopen','rename','mkdir','unlink','include','require']; $files = new RecursiveIteratorIterator(new RecursiveDirectoryIterator($scanDir)); foreach ($files as $f) { if($f->isFile() && strtolower($f->getExtension())==='php'){ $c = file_get_contents($f->getPathname()); foreach($dangerFuncs as $fn){ if(strpos($c,$fn)!==false){ echo "【发现危险函数】".$f->getPathname()." -> ".$fn."\n"; } } } } echo "扫描完成\n";

把这个保存成scan_self.php,php 运行,输出全部包含危险函数的文件,你手动打开看上下文,判断参数是不是来自$_POST

优势:完全自己写,没有第三方工具后门风险;短板:没有污点分析,只匹配函数名字,大量误报,只能做辅助筛查

你的实操组合(推荐,兼顾你的顾虑)

  1. 把测试站点的 PHP 源码完整下载回 Windows 本地文件夹;
  2. D 盾 WebShellKill → 扫描;
  3. 河马查杀 → 交叉扫描后门;
  4. Seay 源码审计系统,做自动审计,只盯文件操作相关告警;
  5. 可选:运行上面那个极简scan_self.php,二次筛危险函数;
  6. 动态部分你已经下载 Xray/Gobuster,部署到测试站点那边做动态目录爆破、漏洞探测。

人人皆为创造者,共创方能共成长

每个人都是使用者,也是创造者;是数字世界的消费者,更是价值的生产者与分享者。在智能时代的浪潮里,单打独斗的发展模式早已落幕,唯有开放连接、创意共创、利益共享,才能让个体价值汇聚成生态合力,让技术与创意双向奔赴,实现平台与伙伴的快速成长、共赢致远。

原创永久分成,共赴星辰大海


原创创意共创、永久收益分成,是东方仙盟始终坚守的核心理念。我们坚信,每一份原创智慧都值得被尊重与回馈,以永久分成锚定共创初心,让创意者长期享有价值红利,携手万千伙伴向着科技星辰大海笃定前行,拥抱硅基 生命与数字智能交融的未来,共筑跨越时代的数字文明共同体。

东方仙盟:拥抱知识开源,共筑数字新生态


在全球化与数字化浪潮中,东方仙盟始终秉持开放协作、知识共享的理念,积极拥抱开源技术与开放标准。我们相信,唯有打破技术壁垒、汇聚全球智慧,才能真正推动行业的可持续发展。

开源赋能中小商户:通过将前端异常检测、跨系统数据互联等核心能力开源化,东方仙盟为全球中小商户提供了低成本、高可靠的技术解决方案,让更多商家能够平等享受数字转型的红利。
共建行业标准:我们积极参与国际技术社区,与全球开发者、合作伙伴共同制定开放协议 与技术规范,推动跨境零售、文旅、餐饮等多业态的系统互联互通,构建更加公平、高效的数字生态。
知识普惠,共促发展:通过开源社区 、技术文档与培训体系,东方仙盟致力于将前沿技术转化为可落地的行业实践,赋能全球合作伙伴,共同培育创新人才,推动数字经济 的普惠式增长


阿雪技术观

在科技发展浪潮中,我们不妨积极投身技术共享。不满足于做受益者,更要主动担当贡献者 。无论是分享代码、撰写技术博客,还是参与开源项目 维护改进,每一个微小举动都可能蕴含推动技术进步的巨大能量。东方仙盟是汇聚力量的天地,我们携手在此探索硅基 生命,为科技进步添砖加瓦。

Hey folks, in this wild tech - driven world, why not dive headfirst into the whole tech - sharing scene? Don't just be the one reaping all the benefits; step up and be a contributor too. Whether you're tossing out your code snippets , hammering out some tech blogs, or getting your hands dirty with maintaining and sprucing up open - source projects, every little thing you do might just end up being a massive force that pushes tech forward. And guess what? The Eastern FairyAlliance is this awesome place where we all come together. We're gonna team up and explore the whole silicon - based life thing, and in the process, we'll be fueling the growth of technology

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询