删除伪装字体病毒_删除后自动重建的后门排查
腾讯云虚拟主机遇到删除伪装字体病毒,普通删除方式会失败,需要用特殊手段。Windows 畸形文件用 ? 前缀路径或 8.3 短文件名删除,Linux 乱码文件用 inode 号删除。删除前先确认文件用途,病毒文件直接删,正常文件改名后再处理。
删除带空格或特殊字符的文件:Linux 用引号包裹 rm "文件名空格.txt",或反斜杠转义 rm 文件名 空格.txt。Windows 用引号 del "文件名空格.txt"。文件名以横杠开头的,Linux 用 rm -- -文件名,Windows 用 del .-文件名。
参考(Linux 删除乱码/畸形文件): ``` # 查看 inode 号 ls -i # 按 inode 删除文件 find . -inum 123456 -exec rm -i {} ; # 按 inode 删除目录 find . -inum 123456 -exec rm -rf {} ; # 删除以横杠开头的文件 rm -- -weirdname.php # 删除带空格的文件 rm "file name.php" # 显示隐藏文件 ls -la ```
inode 占用但找不到文件,通常是已删除但被进程占用的文件,或隐藏在某个深层目录。用 lsof | grep deleted 找已删除但未释放的文件,重启相关进程释放空间。深层隐藏文件用 find / -name "*.php" -size +0 全盘扫描。
删除前备份是底线。即使确认是病毒文件,也打包备份到本地,万一误删正常文件可以恢复。备份后再执行删除,删除后观察 24 小时,网站正常访问且文件不重建,说明清理干净。
批量删除同类病毒文件:Linux 用 find 目录 -name "*.php" -path "*/upload/*" -delete 删除上传目录下所有 php(确认没有正常 php 后执行);Windows 用 PowerShell Get-ChildItem -Recurse -Filter *.php -Path upload | Remove-Item。执行前先列出文件确认。

更新时间:2026-08-27 10:13:24
上一篇:35互联虚拟主机Apache 404_location与rewrite