我的知识记录

收录大量异常页面_webshell后门查找与百度恢复

虚拟主机被挂马的流量异常表现:带宽突然跑满、CPU 占用 100%、访问日志里出现大量未知 URL、百度统计里有异常跳转。收录大量异常页面要立即处理,挂马持续时间越长,百度降权越深,恢复周期越长。

挂马清理流程:1. 备份整个站点和数据库;2. 下载官方程序原始包,用文件对比工具(Beyond Compare、WinMerge)找出被修改的文件;3. 替换被修改文件,删除不在原始包里的 .php 文件;4. 检查 .htaccess 和 web.config 是否被注入跳转规则;5. 检查数据库里是否被插入黑链(通常在文章表、配置表、模板表)。

参考(维护页 503(清理期间临时使用)): ``` # Apache .htaccess RewriteEngine On RewriteCond %{REMOTE_ADDR} !你的办公IP RewriteRule .* - [R=503,L] ErrorDocument 503 /maintenance.html ```

清理完必须补漏洞,否则反复被入侵。常见入口:CMS 程序版本过旧(升级到最新版)、插件/模板有漏洞(删除不用的插件,升级在用的)、FTP 弱密码(改成 16 位以上含大小写数字符号)、后台地址暴露(改后台路径,限制 IP)、上传点未校验文件类型(禁止上传 php)、数据库密码弱(改强密码)。

反复被挂马说明有深层后门。常见隐藏方式:.htaccess 里的 php_value auto_prepend_file 全局注入、图片里的 polyglot webshell、数据库里的一句话后门、计划任务(crontab)定期重建后门。清理后 3 天内文件再次被修改,立即联系主机商做全盘安全扫描,或备份数据后重装站点。

挂马清理后的安全加固清单:FTP 密码改 16 位以上、后台路径改掉并限制 IP、CMS 和插件升级到最新版、删除不用的插件和模板、上传目录禁止执行 PHP(Apache 用 .htaccess 的 RemoveHandler,IIS 用 handler 映射)、数据库密码改强、每周自动备份。六项全部做完,再次被入侵的概率降到 5% 以下。

收录大量异常页面_webshell后门查找与百度恢复

标签:

更新时间:2026-09-01 15:02:25

上一篇:网站打开SSL错误_HTTPS连接异常解决

下一篇:discuz uc_server登录后立即退出_cookie域名与路径配置