php可通过读取文件前12字节的二进制签名(magic number)识别伪装成图片的webshell:jpeg为\xff\xd8,png为\x89\x50\x4e\x47\x0d\x0a\x1a\x0a,gif为“gif87a”或“gif89a”,webp为“riff”+“webp”。

PHP如何用文件头字节识别伪装成图片的WebShell
直接读取文件前几个字节比扩展名可靠得多——很多木马会把php代码塞进.jpg或.png后缀的文件里,靠扩展名过滤根本拦不住。
常见图片文件头(Magic Number)对照表
真实图片在文件开头有固定二进制签名,PHP读出来比对即可。注意:必须用二进制方式打开,不能用file_get_contents直接当字符串处理(可能被截断或转码)。
-
JPEG:前2字节是\xFF\xD8 -
PNG:前8字节是\x89\x50\x4E\x47\x0D\x0A\x1A\x0A -
GIF:前6字节是GIF87a或GIF89a(ASCII) -
WebP:前4字节是RIFF,第9–12字节是WEBP
用fopen + fread安全读取前12字节
避免内存爆炸或读到超大文件,只读前12字节足够覆盖所有常见图片头;同时要检查是否可读、是否为真实文件,否则fread可能返回false或空字符串。
$fp = fopen($filepath, 'rb');
if (!$fp) {
return false;
}
$header = fread($fp, 12);
fclose($fp);
if (strlen($header)
<p>关键点:</p><div class="aritcle_card flexRow artxards">
<div class="artcardd flexRow">
<a class="aritcle_card_img" rel="nofollow" href="/xiazai/skill2138" title="PHP"><img
src="https://img.php.cn/upload/skill/000/000/081/178884013267959.jpg" alt="PHP" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a>
<div class="aritcle_card_info flexColumn">
<a rel="nofollow" href="/xiazai/skill2138" title="PHP" class="overflowclass">PHP</a>
<p class="overflowclass">编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。</p>
</div>
<a rel="nofollow" href="/xiazai/skill2138" title="PHP" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span>
</a>
</div>
</div>
- 必须用
'rb'模式,否则Windows下可能提前遇到\x00就终止 - 不要用
file_get_contents($filepath, false, null, 0, 12)——如果文件不存在或权限不足,它会触发warning且返回false,但不会报错 - 某些WebShell会在图片头后立刻插入
<?php,所以光看开头还不够,得结合后续检测
配合getimagesize二次验证更稳妥
getimagesize不仅解析头,还会尝试解析图像结构,伪造文件往往在这里失败。但它可能触发警告(比如读到非法数据),需临时抑制:
$size = @getimagesize($filepath);
if ($size === false || !isset($size[2]) || $size[2] 18) {
return false; // 不是已知图像类型(1=gif,2=jpeg,3=png...18=webp)
}
注意:
-
getimagesize会实际解析部分文件内容,比纯字节匹配重,但误报率低得多 - 它不校验文件扩展名,只信文件头和结构,所以能发现
shell.jpg.php这种双后缀陷阱 - 如果服务器禁用了
allow_url_fopen,它仍可读本地文件;但若禁用了getimagesize函数本身,就得退回到纯Magic Number方案
真正难搞的是那种“图片+PHP混排”文件:开头是合法JPEG头,中间插<?php @eval($_POST[x]);?>,结尾再补全JPEG结构。这种单靠文件头判断不了,得结合内容扫描或运行时行为监控——那已经超出“前端校验”范畴了。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!










