删除乱码目录_删除后自动重建的后门排查
删除乱码目录通常是被入侵后留下的,畸形文件名是为了躲避普通删除和杀毒软件。Windows 虚拟主机上的病毒字体文件(.ttf/.fon 但实际是 exe)、Linux 上的乱码目录(文件名是不可见字符),都是常见的 webshell 伪装方式。
Linux 删除乱码文件:cd 到目录,用 ls -i 查看 inode 号,然后 find . -inum inode号 -exec rm -i {} ;。如果是目录,用 find . -inum inode号 -exec rm -rf {} ;。也可以用 rm -- 文件名(-- 表示后面是文件名不是选项)处理以横杠开头的文件。
参考(Linux 删除乱码/畸形文件): ``` # 查看 inode 号 ls -i # 按 inode 删除文件 find . -inum 123456 -exec rm -i {} ; # 按 inode 删除目录 find . -inum 123456 -exec rm -rf {} ; # 删除以横杠开头的文件 rm -- -weirdname.php # 删除带空格的文件 rm "file name.php" # 显示隐藏文件 ls -la ```
FTP 看不到隐藏文件是删除过程中的常见问题。文件正在使用(被进程打开)时,Linux 可以删但空间不释放(进程关闭后才释放),Windows 会提示"文件正在使用",需要先结束进程。权限不足用 chmod 改权限或 sudo 删除,Windows 用管理员权限。
删除前备份是底线。即使确认是病毒文件,也打包备份到本地,万一误删正常文件可以恢复。备份后再执行删除,删除后观察 24 小时,网站正常访问且文件不重建,说明清理干净。
预防畸形文件和病毒文件:上传目录禁止执行 php(Linux 用 .htaccess 的 RemoveHandler,Windows 用 handler 映射)、定期扫描最近修改的文件、安装主机商提供的杀毒扫描、关闭不用的上传功能。被入侵过的站点建议重装,比逐个删病毒文件更彻底。

更新时间:2026-08-26 21:59:56
上一篇:网站500错误原因分析与解决方法汇总_500错误_网站故障_排查修复