我的知识记录

华为云ECS被黑挂马_网站被黑后如何恢复

网站被黑后如何恢复的处理流程:备份被黑状态 → 改所有密码 → 扫描木马文件(webshell、恶意代码)→ 清理篡改内容 → 排查入侵入口(漏洞、弱密码)→ 补漏洞 → 安全加固 → 提交百度申诉 → 监控。七步走完才能彻底解决,只清木马不补漏洞等于没修。

被黑迹象:百度搜索结果标题/描述被改(快照劫持);网站自动跳转到赌博/色情/博彩站;首页被篡改;服务器带宽跑满;访问日志有大量异常 POST 请求;FTP 有未知登录记录;网站文件修改时间异常;百度站长平台提示风险。

参考(Nginx安全加固配置): ``` # 禁止上传目录执行PHP location ~* ^/(upload|uploads|data|attachment)/.*.php$ { deny all; }

# 禁止访问敏感文件 location ~* .(sql|bak|zip|tar|gz|log|sh)$ { deny all; }

# 后台IP白名单 location ~* /admin.php$ { allow 你的IP; deny all; fastcgi_pass unix:/tmp/php-cgi.sock; include fastcgi.conf; }

# 隐藏PHP版本 expose_php = Off # php.ini

# 禁止目录浏览 autoindex off; # Nginx Options -Indexes # Apache .htaccess ```

排查完用 netstat 端口检测确认。清理后用百度站长平台抓取诊断看返回内容是否正常,用安全联盟/360网站安全检测扫描,浏览器无痕访问看是否跳转。持续监控7天,看是否有异常文件修改和异常登录。确认无复发才算彻底解决。

webshell 特征:一句话木马 eval/assert/系统命令函数;base64_decode 解码后执行;gzinflate 压缩隐藏;preg_replace /e 修饰符执行;文件权限异常(777);修改时间在被黑时间段;文件名伪装(.php.jpg、index.php.bak)。扫描时重点看这些特征。

华为云ECS被黑挂马_网站被黑后如何恢复

标签:

更新时间:2026-08-27 12:40:21

上一篇:网站被攻击崩溃:DDoS防护与流量清洗_500错误_网站故障_排查修复

下一篇:Windows11更改文件时间属性教程怎么处理