虚拟主机网站被黑跳转_应急处理
阿里云ECS 网站网站被黑跳转,先断网止损再排查修复。被黑后第一件事是备份当前状态(包括恶意文件),然后改所有密码(FTP、后台、数据库、SSH),再清理木马和后门,末尾补漏洞。网站被黑跳转不补漏洞,清理完还会被再次入侵。
被黑迹象:百度搜索结果标题/描述被改(快照劫持);网站自动跳转到赌博/色情/博彩站;首页被篡改;服务器带宽跑满;访问日志有大量异常 POST 请求;FTP 有未知登录记录;网站文件修改时间异常;百度站长平台提示风险。
参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"
# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls
# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep
# 看计划任务 crontab -l cat /etc/crontab
# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```
长期安全防护:定期备份(每天自动备份);及时升级 CMS 和插件;强密码 + 定期更换;后台地址隐藏 + IP 白名单;上传目录禁执行 PHP;安装 WAF(云锁、安全狗、宝塔防火墙);监控文件变化(inotify 或面板文件校验);SSL 加密传输;定期安全扫描。
快照劫持处理:黑客通过判断 User-Agent,对百度蜘蛛返回垃圾内容,对正常用户返回正常页面。检查模板文件和数据库里是否有判断 UA 的代码;用百度站长平台抓取诊断看蜘蛛看到的内容;清理恶意代码后提交抓取更新,快照会逐步恢复。

更新时间:2026-08-27 10:47:41
上一篇:微信Token验证失败服务器被微信拉黑_异常请求与解封