虚拟主机被入侵JS 被注入挖矿代码_文件对比与数据库清理
腾讯云虚拟主机出现 JS 被注入挖矿代码,基本是被挂马或被入侵。先不要删文件,保留现场截图和日志备份,再按流程清理。挂马的常见入口是程序漏洞、弱密码、插件漏洞,清理完必须补漏洞,否则 24 小时内会再次被入侵。
常见挂马位置:index.php/header.php/footer.php 被插入 eval/base64_decode 后门代码;.htaccess/web.config 被加 301 跳转到博彩站;上传目录下出现伪装成图片的 webshell(如 123.jpg.php);数据库文章内容被插入隐藏 div 黑链;JS 文件被注入挖矿或跳转代码。
参考(Linux 查找最近 7 天修改的 php 文件): ``` find /www/wwwroot/域名 -name "*.php" -mtime -7 -type f # 查找包含危险函数的文件 grep -r "eval(" /www/wwwroot/域名 --include="*.php" -l grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" -l grep -r "assert(" /www/wwwroot/域名 --include="*.php" -l ```
挂马后的 SEO 恢复要有耐心。百度对被入侵站点有观察期,清理后短期内收录和排名不会立刻恢复。持续提交正常页面、保持服务器稳定、内容正常更新,2 到 8 周后收录逐步恢复。如果 3 个月仍未恢复,考虑域名改版到新域名,301 跳转传递权重。
挂马清理后的安全加固清单:FTP 密码改 16 位以上、后台路径改掉并限制 IP、CMS 和插件升级到最新版、删除不用的插件和模板、上传目录禁止执行 PHP(Apache 用 .htaccess 的 RemoveHandler,IIS 用 handler 映射)、数据库密码改强、每周自动备份。六项全部做完,再次被入侵的概率降到 5% 以下。

更新时间:2026-08-27 11:16:51