西部数码虚拟主机网站被篡改_排查与修复
西部数码虚拟主机网站网站被篡改,先断网止损再排查修复。被黑后第一件事是备份当前状态(包括恶意文件),然后改所有密码(FTP、后台、数据库、SSH),再清理木马和后门,末尾补漏洞。网站被篡改不补漏洞,清理完还会被再次入侵。
后门类型:webshell(一句话木马 <?php eval($_POST[cmd]);?>);隐藏在图片里的木马(图片马);.htaccess 后门(SetHandler 解析图片为 PHP);计划任务后门(crontab 定时下载木马);隐藏管理员账号;恶意 JS 跳转代码;数据库里的恶意内容。
参考(Nginx安全加固配置): ``` # 禁止上传目录执行PHP location ~* ^/(upload|uploads|data|attachment)/.*.php$ { deny all; }
# 禁止访问敏感文件 location ~* .(sql|bak|zip|tar|gz|log|sh)$ { deny all; }
# 后台IP白名单 location ~* /admin.php$ { allow 你的IP; deny all; fastcgi_pass unix:/tmp/php-cgi.sock; include fastcgi.conf; }
# 隐藏PHP版本 expose_php = Off # php.ini
# 禁止目录浏览 autoindex off; # Nginx Options -Indexes # Apache .htaccess ```
长期安全防护:定期备份(每天自动备份);及时升级 CMS 和插件;强密码 + 定期更换;后台地址隐藏 + IP 白名单;上传目录禁执行 PHP;安装 WAF(云锁、安全狗、宝塔防火墙);监控文件变化(inotify 或面板文件校验);SSL 加密传输;定期安全扫描。
webshell 特征:一句话木马 eval/assert/系统命令函数;base64_decode 解码后执行;gzinflate 压缩隐藏;preg_replace /e 修饰符执行;文件权限异常(777);修改时间在被黑时间段;文件名伪装(.php.jpg、index.php.bak)。扫描时重点看这些特征。

更新时间:2026-08-27 10:31:28
上一篇:404 返回码正确设置怎么配置才返回404_阿里云虚拟主机实操步骤
下一篇:建站网站总被篡改_成本与流程