Guide de démarrage rapide
Commencez en mode rapport. Le scanner inspecte les fichiers et écrit ses résultats sans modifier le projet.
Avant de commencer
Vérifiez que PHP 7.4 ou plus récent est disponible :
php --version
Téléchargez le fichier de version actuel comme décrit dans Installation, puis placez-le à l'extérieur du répertoire que vous prévoyez d'analyser.
Analyser un projet
Exécutez le scanner sur la racine du projet :
php scanner /var/www/example --lite --report
Remplacez /var/www/example par le chemin réel. Sous Windows, mettez entre guillemets les chemins contenant des espaces :
php scanner "C:\Sites\example" --lite --report
Cette commande utilise deux options :
--literéduit les faux positifs courants tout en conservant une détection assez large.--reportempêche les actions interactives sur les fichiers et écrit un rapport.
Le chemin de rapport par défaut est ./scanner-report.html. Ouvrez ce fichier dans un navigateur et examinez chaque détection dans son contexte source.
Choisir un mode d'analyse
| Mode | Option | Meilleur usage | Compromis |
|---|---|---|---|
| Complet | Aucune option de mode | Réponse aux incidents et investigation approfondie | Produit le plus de résultats |
| Lite | --lite, -l | Première analyse pratique | Ignore certains motifs bruyants |
| Signatures | --only-signatures, -s | Vérification de WordPress et de logiciels malveillants connus | Peut manquer un code suspect personnalisé |
| Exploits | --only-exploits, -e | Analyse des motifs de code risqués | Peut produire des faux positifs |
| Functions | --only-functions, -f | Audit des appels PHP dangereux | Les noms de fonctions seuls manquent de contexte |
Ne combinez pas les modes sans bien comprendre comment leurs filtres interagissent. Utilisez Lite pour un codebase inconnue, puis exécutez une analyse complète lorsque vous avez besoin d'une couverture plus large.
Lire une détection
Vérifiez ces éléments avant de prendre une décision :
- Chemin du fichier : confirmez que le fichier appartient à l'application que vous avez l'intention de scanner.
- Type de détection : les signatures n'ont pas le même niveau de confiance que les motifs d'exploit génériques ou les fonctions dangereuses.
- Code correspondant : inspectez la fonction, la classe ou le modèle environnant.
- Résultat d'intégrité : un fichier fournisseur ou de plateforme modifié mérite plus d'attention.
- Modifications récentes : comparez le fichier avec le contrôle de version, une version fiable ou une sauvegarde connue.
Un plugin légitime, un script de déploiement ou un outil de maintenance peut utiliser du code qui ressemble à du malware. Confirmez l'origine et la finalité du fichier avant de le modifier.
Agir sur les résultats confirmés
Les analyses interactives peuvent afficher la source, ignorer une détection, l'ajouter à la liste blanche, nettoyer le code, mettre un fichier en quarantaine ou le supprimer. Préférez les actions réversibles.
| Action | Effet | Utilisation recommandée |
|---|---|---|
| Afficher la source | Affiche le code environnant | Première étape d'examen |
| Ignorer | Laisse le fichier inchangé | Vous avez besoin de plus de preuves |
| Liste blanche | Supprime la correspondance acceptée | Vous avez vérifié la détection exacte |
| Nettoyer | Affiche un diff et valide la syntaxe PHP | Le fragment malveillant est isolé |
| Mettre en quarantaine | Déplace le fichier hors de son emplacement d'origine | Vous avez confirmé que le site peut fonctionner sans lui |
| Supprimer | Supprime le fichier | Une sauvegarde existe et le fichier est confirmé comme malveillant |
Utilisez --backup avant toute analyse qui peut modifier des fichiers :
php scanner /var/www/example --lite --backup
Prochaines étapes courantes
Créer un rapport lisible par machine
php scanner /var/www/example --lite --report --report-format=json
Les formats de rapport disponibles sont HTML, texte, JSON et SARIF.
Exclure les fichiers générés
php scanner /var/www/example --lite --report --ignore-paths="*/cache/*,*/logs/*"
Scanner toutes les extensions
php scanner /var/www/example --scan-all --report
Cette option augmente le temps de scan et peut inspecter du contenu binaire ou généré. Utilisez des filtres de chemin et des limites de taille de fichier sur les projets volumineux.
Continuer
Consultez la référence CLI pour les options de rapport, d'archive, FTP, de base de données WordPress, de chemin et d'automatisation. Les administrateurs WordPress peuvent utiliser le guide du tableau de bord.