Passa al contenuto principale
Versione: Più recente

Guida rapida

Inizia in modalità report. Lo scanner esaminerà i file e scriverà i risultati senza alterare il progetto.

Prima di iniziare

Verifica che sia disponibile PHP 7.4 o successivo:

php --version

Scarica il file di rilascio corrente come descritto in Installazione, quindi posizionalo fuori dalla directory che intendi scansionare.

Scansiona un progetto

Esegui lo scanner sulla radice del progetto:

php scanner /var/www/example --lite --report

Sostituisci /var/www/example con il percorso reale. Su Windows, racchiudi tra virgolette i percorsi che contengono spazi:

php scanner "C:\Sites\example" --lite --report

Questo comando utilizza due opzioni:

  • --lite riduce i falsi positivi comuni mantenendo una rilevazione ampia.
  • --report impedisce azioni interattive sui file e scrive un report.

Il percorso predefinito del report è ./scanner-report.html. Apri il file nel browser e rivedi ogni rilevamento nel suo contesto sorgente.

Scegli una modalità di scansione

ModalitàOpzioneMiglior utilizzoCompromesso
CompletaNessuna opzione di modalitàRisposta agli incidenti e indagine approfonditaProduce il maggior numero di rilevamenti
Lite--lite, -lUna prima scansione praticaSalta alcuni pattern rumorosi
Signature--only-signatures, -sControlli di WordPress e malware notoPuò perdere codice custom sospetto
Exploit--only-exploits, -eRevisione dei pattern di codice rischiosoPuò produrre falsi positivi
Funzioni--only-functions, -fAudit delle chiamate PHP pericoloseI nomi delle funzioni da soli non danno contesto

Non combinare le modalità a meno che non capisci come interagiscono i loro filtri. Usa Lite per un codice sorgente sconosciuto, poi esegui una scansione completa quando ti serve una copertura più ampia.

Leggi un rilevamento

Controlla questi dettagli prima di intervenire:

  1. Percorso del file: verifica che il file appartenga all'applicazione che intendevi scansionare.
  2. Tipo di rilevamento: le signature hanno una confidenza diversa rispetto ai pattern generici di exploit o alle funzioni pericolose.
  3. Codice rilevato: esamina la funzione, la classe o il template circostante.
  4. Risultato di integrità: un file del vendor o della piattaforma modificato merita un'attenta revisione.
  5. Modifiche recenti: confronta il file con il controllo di versione, un rilascio affidabile o un backup noto.
Un rilevamento richiede contesto

Un plugin legittimo, uno script di distribuzione o uno strumento di manutenzione può usare codice simile a un malware. Verifica origine e scopo del file prima di modificarlo.

Agisci sui rilevamenti confermati

Le scansioni interattive possono mostrare il codice sorgente, saltare un rilevamento, aggiungerlo alla whitelist, pulire il codice, mettere in quarantena un file o eliminarlo. Preferisci sempre azioni reversibili.

AzioneEffettoUso consigliato
Mostra sorgenteMostra il codice circostantePrimo passaggio di revisione
SaltaLascia il file invariatoHai bisogno di più prove
WhitelistNasconde la corrispondenza accettataHai verificato il rilevamento esatto
PuliziaMostra un diff e convalida la sintassi PHPIl frammento dannoso è isolato
QuarantenaSposta il file fuori dalla sua posizione originaleHai confermato che il sito può funzionare senza di esso
EliminaRimuove il fileEsiste un backup e il file è confermato come malware

Usa --backup prima di qualsiasi scansione che possa modificare file:

php scanner /var/www/example --lite --backup

Prossimi passi comuni

Crea un report leggibile dal computer

php scanner /var/www/example --lite --report --report-format=json

I formati disponibili sono HTML, text, JSON e SARIF.

Escludi file generati

php scanner /var/www/example --lite --report --ignore-paths="*/cache/*,*/logs/*"

Scansiona ogni estensione

php scanner /var/www/example --scan-all --report

Questa opzione aumenta il tempo di scansione e può esaminare contenuti binari o generati. Usa filtri di percorso e limiti di dimensione sui progetti grandi.

Continua

Consulta il Riferimento CLI per opzioni di report, archivi, FTP, database WordPress e automazione. Gli amministratori di WordPress possono usare la guida del plugin.