Guida rapida
Inizia in modalità report. Lo scanner esaminerà i file e scriverà i risultati senza alterare il progetto.
Prima di iniziare
Verifica che sia disponibile PHP 7.4 o successivo:
php --version
Scarica il file di rilascio corrente come descritto in Installazione, quindi posizionalo fuori dalla directory che intendi scansionare.
Scansiona un progetto
Esegui lo scanner sulla radice del progetto:
php scanner /var/www/example --lite --report
Sostituisci /var/www/example con il percorso reale. Su Windows, racchiudi tra virgolette i percorsi che contengono spazi:
php scanner "C:\Sites\example" --lite --report
Questo comando utilizza due opzioni:
--literiduce i falsi positivi comuni mantenendo una rilevazione ampia.--reportimpedisce azioni interattive sui file e scrive un report.
Il percorso predefinito del report è ./scanner-report.html. Apri il file nel browser e rivedi ogni rilevamento nel suo contesto sorgente.
Scegli una modalità di scansione
| Modalità | Opzione | Miglior utilizzo | Compromesso |
|---|---|---|---|
| Completa | Nessuna opzione di modalità | Risposta agli incidenti e indagine approfondita | Produce il maggior numero di rilevamenti |
| Lite | --lite, -l | Una prima scansione pratica | Salta alcuni pattern rumorosi |
| Signature | --only-signatures, -s | Controlli di WordPress e malware noto | Può perdere codice custom sospetto |
| Exploit | --only-exploits, -e | Revisione dei pattern di codice rischioso | Può produrre falsi positivi |
| Funzioni | --only-functions, -f | Audit delle chiamate PHP pericolose | I nomi delle funzioni da soli non danno contesto |
Non combinare le modalità a meno che non capisci come interagiscono i loro filtri. Usa Lite per un codice sorgente sconosciuto, poi esegui una scansione completa quando ti serve una copertura più ampia.
Leggi un rilevamento
Controlla questi dettagli prima di intervenire:
- Percorso del file: verifica che il file appartenga all'applicazione che intendevi scansionare.
- Tipo di rilevamento: le signature hanno una confidenza diversa rispetto ai pattern generici di exploit o alle funzioni pericolose.
- Codice rilevato: esamina la funzione, la classe o il template circostante.
- Risultato di integrità: un file del vendor o della piattaforma modificato merita un'attenta revisione.
- Modifiche recenti: confronta il file con il controllo di versione, un rilascio affidabile o un backup noto.
Un plugin legittimo, uno script di distribuzione o uno strumento di manutenzione può usare codice simile a un malware. Verifica origine e scopo del file prima di modificarlo.
Agisci sui rilevamenti confermati
Le scansioni interattive possono mostrare il codice sorgente, saltare un rilevamento, aggiungerlo alla whitelist, pulire il codice, mettere in quarantena un file o eliminarlo. Preferisci sempre azioni reversibili.
| Azione | Effetto | Uso consigliato |
|---|---|---|
| Mostra sorgente | Mostra il codice circostante | Primo passaggio di revisione |
| Salta | Lascia il file invariato | Hai bisogno di più prove |
| Whitelist | Nasconde la corrispondenza accettata | Hai verificato il rilevamento esatto |
| Pulizia | Mostra un diff e convalida la sintassi PHP | Il frammento dannoso è isolato |
| Quarantena | Sposta il file fuori dalla sua posizione originale | Hai confermato che il sito può funzionare senza di esso |
| Elimina | Rimuove il file | Esiste un backup e il file è confermato come malware |
Usa --backup prima di qualsiasi scansione che possa modificare file:
php scanner /var/www/example --lite --backup
Prossimi passi comuni
Crea un report leggibile dal computer
php scanner /var/www/example --lite --report --report-format=json
I formati disponibili sono HTML, text, JSON e SARIF.
Escludi file generati
php scanner /var/www/example --lite --report --ignore-paths="*/cache/*,*/logs/*"
Scansiona ogni estensione
php scanner /var/www/example --scan-all --report
Questa opzione aumenta il tempo di scansione e può esaminare contenuti binari o generati. Usa filtri di percorso e limiti di dimensione sui progetti grandi.
Continua
Consulta il Riferimento CLI per opzioni di report, archivi, FTP, database WordPress e automazione. Gli amministratori di WordPress possono usare la guida del plugin.