我的知识记录

虚拟主机网站内容被篡改_应急处理

很多站长遇到网站内容被篡改只删了可见的恶意文件,过几天又被黑。黑客通常留了多个后门(webshell、计划任务、隐藏用户、恶意代码片段),要全面扫描。用专业木马扫描工具 + 手动检查核心文件哈希,确保后门全清。

后门类型:webshell(一句话木马 <?php eval($_POST[cmd]);?>);隐藏在图片里的木马(图片马);.htaccess 后门(SetHandler 解析图片为 PHP);计划任务后门(crontab 定时下载木马);隐藏管理员账号;恶意 JS 跳转代码;数据库里的恶意内容。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 看计划任务 crontab -l cat /etc/crontab

# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```

第三方插件漏洞是网站内容被篡改的常见入口。弱密码改复杂密码(12位以上大小写数字符号);上传漏洞禁止 upload 目录执行 PHP + 校验文件类型;SQL 注入用 PDO 预处理 + 过滤输入;CMS 漏洞升级到最新版;备份文件删除或移到 web 目录外;phpMyAdmin 改端口 + IP 白名单 + 强密码。

被黑后数据恢复:如果数据库被篡改或删除,从最近备份恢复;如果文件被篡改,用官方程序包覆盖核心文件 + 恢复模板备份;如果没有备份,尝试从服务器快照、CDN 缓存、百度快照恢复部分内容。备份是被黑后恢复的唯一保障,平时就要做好。

虚拟主机网站内容被篡改_应急处理

标签:

更新时间:2026-08-27 10:38:42

上一篇:Linux虚拟主机WordPress数据库配置_mysql连接信息填写指南

下一篇:美橙互联虚拟主机文件占用空间大于实际大小原因_磁盘块与稀疏文件