<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>《如何精确查找PHP WEBSHELL木马？》的评论</title>
	<atom:link href="http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/</link>
	<description>技术这个东西如同一个圆 ,刚开始的时候我们就如同站在圆心,一旦投入学习下去 ,圆就慢慢变大 ,圆的边缘以外也就会越来越大,接触的多了 知道的多了, 就会发现自己真的很无知!</description>
	<lastBuildDate>Sun, 05 Feb 2012 11:13:45 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>作者：CFC4N</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3574</link>
		<dc:creator>CFC4N</dc:creator>
		<pubDate>Tue, 31 Jan 2012 07:53:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3574</guid>
		<description>感谢反馈。关于您提到的``执行命令的问题，程序中已经做了扫描判断。不过，判断的不够严格，你这里的这种方式，确实没有严格判断，只判断了直接执行，没有赋值的情况，如图： 
http://www.cnxct.com/wp-content/uploads/2010/07/check_php_shell_with_python1.jpg 

可以将代码中正则
[code lang=&quot;php&quot;] 
(^&#124;(?&lt;=;))\s*`(?P&lt;shell&gt;[^`]+)`\s*;
[/code]
改为
[code lang=&quot;php&quot;] 
(^&#124;(?&lt;=;&#124;=))\s*`(?P&lt;shell&gt;[^`]+)`\s*;
[/code]
即可捕捉到。感谢反馈。</description>
		<content:encoded><![CDATA[<p>感谢反馈。关于您提到的“执行命令的问题，程序中已经做了扫描判断。不过，判断的不够严格，你这里的这种方式，确实没有严格判断，只判断了直接执行，没有赋值的情况，如图：<br />
<a href="http://www.cnxct.com/wp-content/uploads/2010/07/check_php_shell_with_python1.jpg" rel="nofollow">http://www.cnxct.com/wp-content/uploads/2010/07/check_php_shell_with_python1.jpg</a> </p>
<p>可以将代码中正则</p>
<pre class="brush: php; title: ; notranslate">
(^|(?&lt;=;))\s*`(?P&lt;shell&gt;[^`]+)`\s*;
</pre>
<p>改为</p>
<pre class="brush: php; title: ; notranslate">
(^|(?&lt;=;|=))\s*`(?P&lt;shell&gt;[^`]+)`\s*;
</pre>
<p>即可捕捉到。感谢反馈。</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：t</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3573</link>
		<dc:creator>t</dc:creator>
		<pubDate>Tue, 31 Jan 2012 05:47:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3573</guid>
		<description>``来执行命令 还一种情况是$a=`id`;echo $a;
不过很少有人这样留shell，如果是拿到你的检测代码了，有意规避的话，这是个疏漏之处</description>
		<content:encoded><![CDATA[<p>“来执行命令 还一种情况是$a=`id`;echo $a;<br />
不过很少有人这样留shell，如果是拿到你的检测代码了，有意规避的话，这是个疏漏之处</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：pcghost</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3433</link>
		<dc:creator>pcghost</dc:creator>
		<pubDate>Mon, 14 Feb 2011 08:12:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3433</guid>
		<description>http://cnxct.googlecode.com/svn/trunk/</description>
		<content:encoded><![CDATA[<p><a href="http://cnxct.googlecode.com/svn/trunk/" rel="nofollow">http://cnxct.googlecode.com/svn/trunk/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：nflauthentic</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3380</link>
		<dc:creator>nflauthentic</dc:creator>
		<pubDate>Thu, 09 Sep 2010 06:25:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3380</guid>
		<description>呵呵，那就放心了呢</description>
		<content:encoded><![CDATA[<p>呵呵，那就放心了呢</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：CFC4N</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3373</link>
		<dc:creator>CFC4N</dc:creator>
		<pubDate>Mon, 23 Aug 2010 02:36:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3373</guid>
		<description>呵呵，我后来测试了修正了一下，误报为0 了。 :mrgreen:</description>
		<content:encoded><![CDATA[<p>呵呵，我后来测试了修正了一下，误报为0 了。 <img src='http://www.cnxct.com/wp-includes/images/smilies/icon_mrgreen.gif' alt=':mrgreen:' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：nfl authentic</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3371</link>
		<dc:creator>nfl authentic</dc:creator>
		<pubDate>Mon, 23 Aug 2010 02:33:04 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3371</guid>
		<description>Discuz7.2的代码误报的几率大概多少呢 :?:</description>
		<content:encoded><![CDATA[<p>Discuz7.2的代码误报的几率大概多少呢 <img src='http://www.cnxct.com/wp-includes/images/smilies/icon_question.gif' alt=':?:' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：关于网上流传查找PHP webshell的python脚本中，不严谨的代码 &#124; CNXCT小组的博客</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3365</link>
		<dc:creator>关于网上流传查找PHP webshell的python脚本中，不严谨的代码 &#124; CNXCT小组的博客</dc:creator>
		<pubDate>Tue, 03 Aug 2010 10:03:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3365</guid>
		<description>[...] =============================我是万恶的分割线====================================== 最新代码在这里给出了。 [...]</description>
		<content:encoded><![CDATA[<p>[...] =============================我是万恶的分割线====================================== 最新代码在这里给出了。 [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：N</title>
		<link>http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/comment-page-1/#comment-3364</link>
		<dc:creator>N</dc:creator>
		<pubDate>Tue, 03 Aug 2010 06:38:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.cnxct.com/%e5%a6%82%e4%bd%95%e7%b2%be%e7%a1%ae%e6%9f%a5%e6%89%bephp-webshell%e6%9c%a8%e9%a9%ac%ef%bc%9f/#comment-3364</guid>
		<description>我来测个头像</description>
		<content:encoded><![CDATA[<p>我来测个头像</p>
]]></content:encoded>
	</item>
</channel>
</rss>

