织梦程序被挂码入侵检查和清理_功能文件被篡改处理_根本原因分析与根治方案_实战经验
很多站长使用DedeCMS专杀工具扫描后,显示没有木马,但网站仍然被篡改,这是因为专杀工具只能识别已知特征的木马,对于加密混淆、自定义特征的木马无法识别。真正有效的专杀需要结合工具扫描和手动排查,对比官方文件的校验和,检查所有被篡改的文件,分析入侵入口,清除所有后门。本文从实战角度讲解DedeCMS顽固木马的专业专杀方法。
第三步是检查异常文件。重点关注以下位置:include目录中的异常PHP文件(正常的DedeCMS include目录有固定的文件列表,多出来的文件很可能是木马)、data目录中的PHP文件(data目录正常存储缓存和配置,不应该有可执行的PHP文件)、uploads目录中的PHP文件(上传目录不应该有PHP文件)、templets目录中的PHP文件(模板目录正常是htm文件,不应该有PHP文件)、以点开头的隐藏文件、文件名类似正常文件但有细微差别的文件(如config.php.bak、common.inc.php.swp)。
第二步是搜索危险函数和特征码。使用grep或文件搜索工具,在全站PHP文件中搜索以下关键词:eval、assert、system、exec、shell_exec、passthru、base64_decode、gzinflate、str_rot13、preg_replace(带/e修饰符)、create_function、call_user_func、${${、$_POST、$_GET、$_REQUEST、$_COOKIE。正常的DedeCMS文件中很少同时出现多个危险函数,如果某个文件中包含eval(base64_decode(...))或assert($_POST[...])这样的代码,基本可以确定是木马。
第五步是清除后门账户和访问通道。检查DedeCMS后台的管理员列表,删除陌生账户。检查FTP账户列表,删除陌生的FTP账户。检查数据库用户列表,删除陌生的数据库用户。检查SSH用户列表(如果是独立服务器),删除陌生的系统用户。修改所有现存账户的密码,使用强密码。检查.htaccess和web.config中是否有被植入的异常规则(如允许特定IP访问后门、将特定URL重写到木马文件),清除异常规则。
第四步是清除模板和缓存中的恶意代码。DedeCMS的模板文件存储在templets目录中,检查所有htm模板文件,搜索