我的知识记录

删除以点开头的隐藏文件_删除后自动重建的后门排查

删除以点开头的隐藏文件的核心是绕过文件名的限制。畸形文件名包含 Windows 不允许的字符(如末尾的点、空格、保留名 CON/PRN),普通 API 无法处理,用 ? 前缀告诉系统跳过名称解析。Linux 乱码文件名在终端显示为问号,用 inode 号定位最可靠。

Linux 删除乱码文件:cd 到目录,用 ls -i 查看 inode 号,然后 find . -inum inode号 -exec rm -i {} ;。如果是目录,用 find . -inum inode号 -exec rm -rf {} ;。也可以用 rm -- 文件名(-- 表示后面是文件名不是选项)处理以横杠开头的文件。

参考(Windows 删除畸形文件): ``` :: 查看 8.3 短文件名 dir /x :: 用短文件名删除 del ABCDEF~1.TTF :: 用完整路径前缀删除 del "?C:wwwroot域名uploads畸形文件名." :: 删除带特殊字符的目录 rd "?C:wwwroot域名乱码目录" /s /q ```

删除完用面板文件管理器查看确认。Linux 用 ls -a 确认文件消失,df -i 确认 inode 释放;Windows 用 dir /a 确认。如果文件自动重建,说明有后门进程在守护,用 ps aux 或任务管理器查异常进程,找到进程对应的脚本文件删除,再删目标文件。

删除前备份是底线。即使确认是病毒文件,也打包备份到本地,万一误删正常文件可以恢复。备份后再执行删除,删除后观察 24 小时,网站正常访问且文件不重建,说明清理干净。

预防畸形文件和病毒文件:上传目录禁止执行 php(Linux 用 .htaccess 的 RemoveHandler,Windows 用 handler 映射)、定期扫描最近修改的文件、安装主机商提供的杀毒扫描、关闭不用的上传功能。被入侵过的站点建议重装,比逐个删病毒文件更彻底。

删除以点开头的隐藏文件_删除后自动重建的后门排查

标签:

更新时间:2026-08-26 20:37:59

上一篇:迁移前列好迁移检查清单_虚拟主机实用教程

下一篇:虚拟主机XML操作组件支持吗?_MSXML与XML处理方法_运维经验总结