我的知识记录

中国数据虚拟主机网站被挂马后如何彻底清除_木马扫描与清理

很多站长遇到网站被挂马后如何彻底清除只删可见恶意文件,过几天又被黑。黑客通常留多个后门(webshell/计划任务/隐藏用户/恶意JS),要全面扫描。专业工具 + 手动查核心文件哈希,确保后门全清。

木马扫描:find /www/wwwroot -name "*.php" -mtime -7找最近修改文件;grep -r "eval|base64_decode|gzinflate|assert|system" 搜危险函数;专业工具(河马webshell查杀/云锁/安全狗);对比官方程序哈希找被篡改文件。重点看upload、template、runtime、config目录。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找777权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 计划任务 crontab -l cat /etc/crontab

# 异常POST IP grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 登录日志 last -20 grep "Accepted" /var/log/secure ```

上传漏洞是网站被挂马后如何彻底清除的常见入口。弱密码改复杂密码(12位大小写数字符号);上传漏洞禁upload执行PHP + 校验文件类型;SQL注入用PDO预处理 + 过滤输入;CMS漏洞升级最新版;备份文件删除或移到web外;phpMyAdmin改路径 + IP白名单 + 强密码。

webshell特征:eval/assert/系统命令函数;base64_decode解码执行;gzinflate压缩隐藏;preg_replace /e执行;文件权限777;修改时间在被黑时段;文件名伪装(.php.jpg、index.php.bak)。扫描重点看这些特征。

中国数据虚拟主机网站被挂马后如何彻底清除_木马扫描与清理

标签:

更新时间:2026-08-27 10:52:44

上一篇:硬链接重复计算_stat命令与块大小

下一篇:流量不够用只升级流量_HTTPS流量与Gzip优化估算