网站网站首页老是被篡改_SEO恢复
腾讯云CVM 网站网站首页老是被篡改,先断网止损再排查修复。被黑后第一件事是备份当前状态(包括恶意文件),然后改所有密码(FTP、后台、数据库、SSH),再清理木马和后门,末尾补漏洞。网站首页老是被篡改不补漏洞,清理完还会被再次入侵。
被黑迹象:百度搜索结果标题/描述被改(快照劫持);网站自动跳转到赌博/色情/博彩站;首页被篡改;服务器带宽跑满;访问日志有大量异常 POST 请求;FTP 有未知登录记录;网站文件修改时间异常;百度站长平台提示风险。
参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"
# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls
# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep
# 看计划任务 crontab -l cat /etc/crontab
# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```
上传漏洞是网站首页老是被篡改的常见入口。弱密码改复杂密码(12位以上大小写数字符号);上传漏洞禁止 upload 目录执行 PHP + 校验文件类型;SQL 注入用 PDO 预处理 + 过滤输入;CMS 漏洞升级到最新版;备份文件删除或移到 web 目录外;phpMyAdmin 改端口 + IP 白名单 + 强密码。
webshell 特征:一句话木马 eval/assert/系统命令函数;base64_decode 解码后执行;gzinflate 压缩隐藏;preg_replace /e 修饰符执行;文件权限异常(777);修改时间在被黑时间段;文件名伪装(.php.jpg、index.php.bak)。扫描时重点看这些特征。

更新时间:2026-08-27 10:11:57