巡隐WEBSHELL扫描软件

巡隐WEBSHELL扫描软件

一款专用于检测WebShell(网页后门)的工具,旨在帮助系统管理员、安全运维人员快速发现服务器上部署的WebShell恶意文件,用于webshell的排查与处置。支持检测语言的webshell脚本 包括PHP、ASP、JSP、Others(包括Python/Perl/CGI/ColdFusion等) 。

**运行平台:**支持Windows、Linux、macOS(纯 Go 实现,跨平台,支持 amd64 / arm64 等主流架构)。

软件特点介绍

软件特点:

1.扫描速度快:可达每秒300+文件的扫描速度;

2.多样化检测规则:本地规则库 + 静态语义分析,正则 + 代码行为分析,采集最新webshell样本更新规则库;

3.误报、漏报低:实测AI生成的webshell + 收集2000+样本均能检测识别,随机抽样检测误报、漏报效果良好;

4.本地独立规则:不需要联网,规则库内置,离线使用,内网隔离环境非常友好;

5.适合交付报告:命令行,自带HTML可视化报告,带饼图、威胁分级、代码片段,适合批量巡检后交付报告;

6.开箱即用:单文件,不需要安装,直接运行,实现开箱即可用;

7.支持Windows、Linux、macOS操作系统。

轻量高效的独立利器,没有复杂的控制台,没有需要维护的常驻服务,仅仅是独立的可执行文件。

没有依赖第三方库,无需部署、安装,也不需要安装任何插件,开箱即用 ,同时支持Windows、Linux、macOS操作系统。

这种设计哲学在应急响应场景下非常受用,当你接到告警,需要立刻登录服务器进行排查时,下载、解压、运行,一气呵成。

适用于以下场景:

  1. Web服务器日常安全巡检,定期扫描站点目录发现潜在WebShell;
  2. 安全应急响应,在服务器被入侵后快速定位恶意文件;
  3. 代码审计辅助,在上线前对Web项目进行WebShell扫描;
  4. 甲方安全团队对IDC机房或云环境中的Web资产进行批量扫描;
  5. 安全服务商对客户服务器进行远程安全检查。

目前v1.0.3版本增加了.xhtml扩展名文件识别,并更新了规则库。

此次更新并未更新整体代码结构、规则库结构,主要是通过删除规则库中冗余规则策略、增加规则库中识别webshell规则,实测扫描速度已能够达到355个文件/秒。

误报率和漏报率已得到优化,在完成软件更新后,让多个AI生成免杀的webshell,然后进行查杀,已都能够识别。也收集了一些常见的webshell进行测试,都能够识别。

使用方法:

./xy-linux-amd64 选项 <扫描路径>

选项:

-h 显示此帮助信息

-v 详细输出模式

-r 递归扫描子目录(默认启用,使用 -r=false 禁用)

-d FILE 指定数据库文件

-o DIR 指定输出目录(默认: 程序所在目录)

-name NAME 指定输出文件名(同时作用于--txt/--html/--unthreat)

示例:

国际惯例使用前先赋权,例如 chmod 777 xy-linux-amd64

Linux版使用命令示例:

./xy-linux-amd64 -v /var/www (生成详细结果的txt报告)

./xy-linux-amd64 --html --txt /var/www (生成HTML报告和txt报告)

Windows命令行版使用命令示例:

xy-amd64.exe D:\webshell (生成report.txt、report.html)

xy-amd64.exe -v D:\webshell (生成详细结果的report.txt、report.html)

windows扫描示意图

或者输入cmd中输入 windows-amd64.exe 目标目录


linux扫描示意图

方法都一样:

实测同类软件对比

注:本文仅为主观体验分享。

三种webshell检测工具的实测情况,webshell样本均来自某scan的红队wiki(攻防知识库):

第一款webshell 检测工具能识别其中43 个可疑文件,耗时0.08秒:

(注意该软件是下载的免费版进行测试,此次测试结果不代表该软件真实的实力,该软件的真实的实力是很强的。)

第二款webshell检测工具能识别其中16个可疑文件,看不到耗时:

(注意该软件是下载的免费版进行测试,此次测试结果不代表该软件真实的实力,该软件的真实的实力是很强的。)

第三款webshell检测工具(巡隐WEBSHELL扫描软件)能识别57个可疑文件,耗时0.05秒:

当然其中的1个安全文件也确实是安全文件。

巡隐WEBSHELL扫描软件默认是根据主机性能来调整并发数,避免对主机造成影响。当然也可以手动设置并发,这次默认是4个并发,已经是很小了,因为是在个人电脑虚拟机中。

另外补充一个在测试中遇到的复杂样本:

说明

采用了嵌入数据库db,没有需要维护的常驻服务,仅仅是独立的可执行文件。

本文声明

本文非客观第三方测评,数据仅基于特定环境。
本文仅为个人体验,主观感受,仅供参考。

文章来源:https://github.com/ZSHYSRC/XYSRC

相关推荐
论文复现现场1 小时前
8卡4090能跑70B吗?Llama-2显存预算、QLoRA与通信瓶颈
人工智能·深度学习·分布式训练·llama·显存·qlora·算家云
酷虎软件1 小时前
如何用AI创作AI歌曲AI音乐
人工智能
小宋10211 小时前
A2UI从零实战:Agent安全生成交互界面与事件回传
javascript·人工智能·安全·交互
罗小罗同学1 小时前
谷歌团队在Nat Med最新发表的医学多模态模型,4B参数的模型性能逼近671B的DeepSeek
人工智能·医学图像处理·医工交叉·医学ai
草根大哥1 小时前
04-推拉流安全:签名、Token 与防盗链
安全·成本·延迟·自建cdn·ppcdn
GlobalInfo1 小时前
2026年推理算力超越训练算力,市场调研该关注什么
大数据·人工智能·ai·芯片
陈然信息站1 小时前
PCB覆膜检测场景下明治ESE-10N色标传感器技术适配性分析
人工智能
阿里云大数据AI技术1 小时前
阿里云 Milvus 自研内核 EAGLE 发布:向量检索的SOTA,我们决定自己造
人工智能
码流子1 小时前
04-AI标注系统
人工智能