win7搭建PHP环境安全设置禁止php执行危险目录

胖芳小哥_1663

胖芳小哥_1663

2026-10-09

590人浏览

原创

仅靠disable_functions不够,因其仅软性禁用函数调用,无法阻止proc_open调用cmd.exe、扩展触发反序列化链、上传文件二次执行等绕过方式;真正有效的是结合open_basedir限制路径、windows权限隔离目录并关闭allow_url_include等组合策略。

win7搭建php环境安全设置禁止php执行危险目录

Windows 7 下 PHP 环境默认不设防,eval、system、exec 等函数一旦被 Web 应用误用,配合用户可控输入,极易触发 RCE(远程代码执行)。仅靠禁用函数不够——攻击者常绕过 disable_functions,真正有效的防线是「从执行源头掐断」:限制 PHP 进程对危险目录的访问权限。

为什么不能只靠 disable_functions?

disable_functions 是 PHP 层面的软性拦截,它只禁用函数调用,但不阻止以下行为:

  • 通过 proc_open + cmd.exe 或 bash 绕过(尤其在 Windows 下,cmd 未被禁用时)
  • 利用已加载的扩展(如 imap、exif)触发反序列化链执行任意代码
  • 写入临时文件后通过 Web 可访问路径(如 /uploads/shell.php)二次触发
  • PHP-FPM 模式下,若配置了 security.limit_extensions = .php 但未限制脚本实际存放位置,仍可能被上传并执行

用 Windows 权限系统隔离危险目录

核心思路:让 PHP 进程(通常是 IIS_IUSRS 或 Users 组下的服务账户)对特定目录「不可读、不可执行、不可遍历」。不是删文件,而是砍权限。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • 找到你的 Web 根目录(如 C:\ESSamp\wwwroot)和所有允许上传的目录(如 C:\ESSamp\wwwroot\uploads)
  • 右键 → 「属性」→ 「安全」→ 「编辑」→ 「添加」,输入 IIS_IUSRS(IIS)或 Users(Apache/Nginx + php-cgi)
  • 为该用户组取消勾选「读取和执行」、「列出文件夹内容」、「读取」——只保留「写入」(仅对上传目录)
  • 特别注意:上传目录绝对不要给「执行」权限;若用的是 Apache,还需确认 httpd.conf 中有 Options -ExecCGI 或 RemoveHandler .php 针对该目录

php.ini 关键加固项(非可选)

这些配置必须显式设置,不能依赖默认值:

  • disable_functions = exec,passthru,shell_exec,system,proc_open,popen,pcntl_exec(注意逗号后无空格)
  • open_basedir = C:\ESSamp\wwwroot;C:\ESSamp\tmp(严格限定 PHP 只能访问指定路径,多个路径用分号隔开)
  • allow_url_include = Off(关闭远程文件包含,防止 include($_GET['f']) 加载恶意 URL)
  • expose_php = Off(隐藏 HTTP 响应头中的 X-Powered-By: PHP/5.6.25,减少指纹暴露)

验证是否生效的实操检查点

改完配置后别急着重启,先人工验证几个关键点:

  • 在浏览器访问 http://localhost/uploads/test.php(假设你刚上传了一个含 phpinfo() 的文件)——应返回 403 或 404,而非执行结果
  • 在命令行运行 php -r "echo file_get_contents('C:/Windows/win.ini');" —— 若 open_basedir 生效,会报 Warning: file_get_contents(): open_basedir restriction in effect
  • 检查 Windows 事件查看器 → 「Windows 日志 → 安全」,筛选「审核对象访问失败」事件,确认 PHP 进程确实在尝试访问被拒路径时留下记录

最易被忽略的是:权限设置后未重启对应服务(Apache/Nginx/IIS),或忘了把 PHP 进程实际运行账户(而非当前登录用户)加入权限列表。Windows 权限不继承、不缓存,但生效有延迟——改完等 30 秒再测。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

一键重装系统工具
一键重装系统工具

一键重装系统工具是一款专注装机小白用的一键电脑重装系统软件。支持一键重装win7、win10、win11电脑系统。在线装机,无需光驱U盘,无需电脑技术,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

php环境搭建 php win7

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

10304

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

6061

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2095

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3828

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4534

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3551

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

5057

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3962

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11922

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习