织梦dedecms被植入JS跳转木马和黑链_防止黑客二次进入_清理与修复_专杀教程
DedeCMS(织梦)是国内被挂马最严重的CMS之一,很多站长遇到的情况是:删除了木马文件,没过几天又出现了;清理了首页的恶意代码,刷新后又被篡改了。这种顽固木马的特点是有自我复制机制和多个备份入口,单纯删除表面文件无法根治。本文讲解DedeCMS顽固木马后门的检测、专杀、清除全流程,帮助站长彻底解决反复被挂马的问题。
第二步是搜索危险函数和特征码。使用grep或文件搜索工具,在全站PHP文件中搜索以下关键词:eval、assert、system、exec、shell_exec、passthru、base64_decode、gzinflate、str_rot13、preg_replace(带/e修饰符)、create_function、call_user_func、${${、$_POST、$_GET、$_REQUEST、$_COOKIE。正常的DedeCMS文件中很少同时出现多个危险函数,如果某个文件中包含eval(base64_decode(...))或assert($_POST[...])这样的代码,基本可以确定是木马。
DedeCMS顽固木马的检测分为工具扫描和手动排查两个阶段。工具扫描阶段,可以使用以下工具:DedeCMS官方提供的木马专杀工具(dede_kill)、安全狗Web查杀、云锁木马查杀、360网站安全检测、百度云观测。这些工具可以扫描出大部分已知特征的木马。扫描时注意选择全站扫描,不要只扫描Web根目录,因为木马可能隐藏在Web根目录之外的目录中。扫描完成后记录所有可疑文件的路径,不要急于删除,先进行人工确认。
第五步是清除后门账户和访问通道。检查DedeCMS后台的管理员列表,删除陌生账户。检查FTP账户列表,删除陌生的FTP账户。检查数据库用户列表,删除陌生的数据库用户。检查SSH用户列表(如果是独立服务器),删除陌生的系统用户。修改所有现存账户的密码,使用强密码。检查.htaccess和web.config中是否有被植入的异常规则(如允许特定IP访问后门、将特定URL重写到木马文件),清除异常规则。
专杀完成后需要验证是否清除干净。验证方法包括:第一,重新运行所有木马扫描工具,确认没有木马残留。第二,手动检查关键目录的文件列表,与官方文件列表对比,确认没有多余的文件。第三,检查所有管理员账户和系统账户,确认没有陌生账户。第四,监控24到72小时,观察是否有新的可疑文件生成、是否有异常的后台登录、是否有异常的网络连接。如果72小时内没有异常,基本可以确认清除干净。
真实经历:有个DedeCMS站点的木马怎么都删不掉,后来发现是php.ini中设置了auto_prepend_file,自动加载一个隐藏的木马文件,每个PHP页面执行前都会先执行木马。删除了php.ini中的配置和对应的木马文件后才彻底清除。这种隐藏方式非常隐蔽,普通的文件扫描工具很难发现。
安全提示:DedeCMS已经停止官方维护,未来不会有新的安全更新。对于重要的商业网站,建议在专杀完成后制定迁移计划,逐步迁移到 actively 维护的CMS。迁移前加强WAF防护和入侵检测,降低被入侵的风险。

更新时间:2026-08-27 11:18:44
上一篇:时代互联虚拟主机虚拟主机500_display_errors与日志