cwd是追溯webshell物理路径最可靠的指纹,因其记录进程启动时的绝对路径,不受软链接、相对路径或chdir()干扰;在auditd日志中由内核自动捕获,结合execve和path字段可精准定位webshell真实存放目录。

直接看CWD字段就能定位Webshell执行时的工作目录,这是追溯其物理路径最可靠的一环。它记录的是进程启动时所在的绝对路径,不受软链接、相对路径或chdir()干扰,比PATH里的文件路径更稳定。
为什么CWD是关键指纹
CWD(Current Working Directory)在auditd日志中属于SYSCALL事件的配套记录,由内核在系统调用入口自动捕获。即使攻击者通过php -r 'chdir(\"/tmp\"); system(\"ls\");'切换目录,CWD仍反映脚本最初被加载执行的位置——也就是Webshell文件实际存放的目录。
从日志中提取CWD的实操步骤
假设你已捕获到一条可疑的execve调用日志(比如Webshell执行了cat /etc/passwd),按以下顺序解析:
- 先用
ausearch -i -m SYSCALL -k rule01_exec_command | grep -A5 -B5 "cat.*passwd"定位原始事件组 - 找到对应
msg=xxx编号后,用ausearch -i -m CWD -m SYSCALL --input-logs | grep "msg=xxx"筛选出该事件组中的CWD行 - 典型输出形如:
type=CWD msg=698520 cwd="/var/www/html/uploads/",这个cwd值就是Webshell的物理根路径
结合PATH和EXECVE交叉验证
单靠CWD还不够,需联动其他字段排除误判:
-
EXECVE中argc=2 a0="sh" a1="-c"说明是shell间接执行,此时CWD大概率就是Webshell所在目录 -
PATH字段中若出现name="/var/www/html/uploads/shell.php",而CWD是/var/www/html/uploads/,二者一致即高度可信 - 若
CWD为/tmp但PATH指向/var/www,说明攻击者可能把Webshell复制到了临时目录再执行,需顺藤摸瓜查openat或copy_file_range记录
常见干扰场景与绕过识别
有些Webshell会刻意规避CWD暴露,但仍有痕迹可循:
- PHP内置服务器启动的Webshell:
CWD常为/或/var/www,需结合ppid查父进程是否为php -S - 通过
curl或wget动态下载执行的脚本:CWD是下载命令发起位置,要回溯execve链中上一级curl调用的CWD - 容器环境中的路径映射:
CWD显示的是容器内路径(如/app),需结合docker inspect查宿主机挂载点











